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© Viruspriifung und -meldung fur Suchergebnisse von Computerdatenbanken 

© Ein System, ein Programmprodukt und ein Verfahren 
integrieren Viruspriiffunktionalitat in eine Suchumge- 
bung einer Computerdatenbank, um beim Schutz eines 
Nutzercomputers vor dem Einfangen eines Computervi- 
rus zu assistieren, wenn auf Suchergebnisse zugegriffen 
wird. Die Erzeugung einer Anzeigedarstellung einer Er- 
gebnismenge, die als Antwort auf eine Suchanfrage er- 
zeugt wird, kann wenigstens zum Teil auf Informationen 
zum Virusstatus basieren, die wenigstens einem Teil einer 
Vielzahl von Ergebnisdatensatzen zugeordnet sind, die in 
der erzeugten Ergebnismenge identifiziert wurden. Dar- 
uber hinaus konfigurieren ein System, ein Programmpro- 
dukt und ein Verfahren einen ersten Computer, um Infor- 
mationen zum Virusstatus, die von einer Vielzahl von 
Computern erzeugt wurden, zu empfangen, wobei die 
derart empfangenen Informationen zum Virusstatus in ei- 
ner Virusdatenbank gespeichert werden, die fur den er- 
sten Computer zuganglich ist. 
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Beschreibung 

Bereich der Erfindung 

[0001] Die Erfindung bezieht sich allgernein auf Coinpu- 5 
tcr und Computcrsoftware. Spczicllcr bczicht sich die Erfin- 
dung auf die Vircnpriifung und das Suchcn (scannen) nach 
Viren sowie das Durchsuchen von Computerdatenbanken. 

Hintergrund der Erfindung 10 

[0002] Die Menge und die Vielzahl von Informationen, 
auf die durch einen Computer zugegriffen werden kann, 
wachst weiter rait einer erstaunlichen Geschwindigkeit. Ins- 
besondere das Internet hat Computernutzer in die Lage ver- 15 
sctzt, auf einc groBe Vielzahl von Informationen auf anderen 
Computern, die sich ubcrall auf der Welt befinden, zuzugrci- 
fen. 

[0003] In dem MaBe wie Computer mehr und mehr ver- 
schiedenen Informationsquellen zugeordnet sind, unterlie- 20 
gen sie jedoch steigend dem Risiko, Computerviren einzu- 
fangen. Ein Compulervirus kann im Allgemeinen jedes bos- 
artige oder anderweitig verdeckte Computerprograrnm um- 
fasscn, das cincn Computer "infiziert" und uncrwiinschtc 
Aktivitatcn im Computer ausfuhn. Einigc Computerviren 25 
sind ihrer Natur nach einfach nur eine Dummheit, andere 
Viren kbnnen jedoch eine betrachtliche Menge Schaden an 
einem Computer und/oder seinem Nutzer anrichten, bis hin 
zum Stehlen privater Daten, zum Loschen von Daten und/ 
oder zum Verursachen eines kompletten Computerausfalls. :«> 
Einige Viren erlauben sogar einer dritten Partei, die Steue- 
rung eines Computers des Nutzers auBerhalb des Wissens 
des Nutzers zu erlangen, wahrend andere einen Computer 
des Nutzers benutzen konnen, um andere bosartigc Aktivita- 
tcn, zum Bcispicl das Startcn von Angriffcn der Art "Vcr- 35 
weigerung des Dienstes" (DOS) gegen andere Computer, 
auszuluhren. 

[0004] Viren konnen viele verschiedene Formen anneh- 
men und in einer Vielzahl von Arten verbreitet werden, zum 
Beispiel als E-Mail-Anlagen, als Makros oder Scripts, als 40 
Trojanische Pferde, Wiirmer, Logikb'omben usw. (auf alle 
wird fur die jelzigen Zwecke als "Viren" Bezug genoinmen). 
Ein Virus wird sich oft verslecken oder ein ansonsten gesun- 
des Computerprograrnm "infizicrcn", so dass der Virus akti- 
vicrt wird, wenn das infizicrtc Computerprograrnm ausge- 45 
fiihrt wird. Viren haben typischerweise auch die Fahigkeit, 
sich zu vermehren und sich auf andere Computerprogramme 
und auch auf andere Computer zu iibertragen. 
[0005] Um auf die mit Viren verbundenen Risiken einzu- 
gehen, wurden betrachtliche Anslrengungen auf die Enl- 50 
wicklung von Anti-Virus-Computerprograinrrien gerichtet, 
die vcrsuchon, Viren, die cincn Computer infizicrcn wollcn, 
zu crkennen und/oder zu entferncn. Solchc Vcrsuche rcsul- 
tierten in einem standigen Wettbewerb, in dem Virenent- 
wickler standig versuchen, immer hoher entwickelte Viren 55 
zu schaffen, und Anti-Virus-Entwickler standig versuchen, 
Computer vor neuen Viren zu schiitzen. 
[0006] Eine Fahigkeit von vielen konventionellen Anti- 
Virusprogranunen ist die Fahigkeit, die Virenpriifung von 
virusverdachligen Computerdateien auszufuhren, nachdern 60 
dicsc Datcicn empfangen und auf einem Computer gespci- 
chcrt wurden, zum Bcispicl nach dem Hcruntcrladcn von 
Emails oder ausfiihrbaren Dateien vom Internet. Serverba- 
sierte Anti-Virusprogramme werden auch typischerweise 
genutzt, um die fur einen Server zuganglichen Dateien auf 65 
Viren zu iiberprufen. Solche Anti-Virusprogramme werden 
zum Beispiel oft von Websites aus intemen Griinden ge- 
nutzt, speziell von Sites zum Herunterladen, die Nutzerzu- 



gang zu einer groBen Zahl von herunterladbaren, ausfiihrba- 
ren Dateien gewahren, die relativ oft virusverdachtig sind. 
[0007] Das Viruspriifen ist oft sowohl prozessor- als auch 
bandbreitenintensiv, und infolgedessen sind konventionelle 
Anti-Virusprogramme typischerweise auf die Ausfuhrung 
von Viruspriifungen fiir Datcicn beschrankt, die im Allge- 
meinen auf den gleichen Computern gespcichcrt sind, auf 
denen solche Programme ausgefuhrt werden. Wahrend da- 
her bestimmte Entitaten, inklusive Endnutzer und Websites, 
Viruspriifungen mit Dateien, die lokal auf Computern dieser 
Entitaten gespeichert sind, ausfiihren kbnnen, sind diese En- 
titaten oftmals nicht fahig, die viralen Risiken zu bestim- 
men, die Dateien unterder Steuerung von anderen Entitaten 
zugeordnet sind, wenigstens nicht, bis solche Dateien be- 
schaffl und lokal von einem Anti-Virusprogramm gepriift 
werden konnen. 

[0008] Insbcsondcre die verteilte und dczentralisiertc Na- 
tur des Internets und anderer gemeinsam benutzter Compu- 
ternetzwerke hebt die obengenannten Beschrankungen der 
konventionellen Anti-Vtrustechnologien hervor, da ein Nut- 
zer oftmals durch eine groBe Vielzahl von Websites steuert 
und fahig ist, virusverdachtige Dateien von einer groBen 
Zahl von Entitaten auBerhalb der Steuerung des Nutzers her- 
unterzuladcn. 

[0009] Ein besonderes Bcispicl fur die Risiken ist das 
Ausfiihren von internetbasiertem Suchen und der Zugriff 
auf die hierbei erstelllen Suchergebnisse. Hoherentwickelte 
Suchmaschinen und zugeordnete "PortaT-Sites wurden von 
Suchprovidern mit dem besonderen Ziel entwickelt, Nut- 
zern die Lokalisiening von Websites, Webseiten und ande- 
ren fur Nutzer interessanten Dateien zu erleichtern. Viele 
konventionelle Suchmaschinen unterhalten zum Beispiel in- 
dex- und/oder verzeichnisbasierte Computerdatenbanken, 
die versuchen, Inhalte im Internet aufzulistcn, so dass rclc- 
vante Webseiten oder andere Datcicn von Nutzcrn als Ant- 
wort auf Suchanfragen, die von diesen Nutzern an die Such- 
maschinen geschickt werden, erkannl werden konnen. Oft 
umfassen solche Datenbanken eine groBe Zahl von Daten- 
satzen, die verschiedenen Dateien zugeordnet sind, so dass 
eher die Datensatze selbst als die Dateien durchsucht wer- 

[0010] Suchergebnisse werden typischerweise an einen 
Nutzer der Suchmaschine in Form einer fonnatierten Lisle 
von Eintragcn oder Datensatzcn zuriickgegeben, die Datcicn 
zugeordnet sind, zum Beispiel Webseiten, die der Anfragc 
entsprechen. Oft werden Hypertextlinks bereitgestellt, so 
dass ein Nutzer auf die zugeordneten Dateien durch Aus- 
wahl der Links zugreifen kann. Da jedoch die Dateien oft 
nicht von dem Suchanbieter, sondem von anderen Entitaten 
aufbewahrt und kontrollierl werden, hat der Suchanbieter ty- 
pischerweise keinen Mechanismus zur Bestimmung der Vi- 
rusrisiken, die von den Datcicn prascnticn werden, die in 
Suchcrgebnisscn identifizicrt wurden, die an Nutzer der 
Suchmaschine geschickt wurden. Infolgedessen besitzen 
Dateien, auf die durch Ergebnisse von Suchmaschinen zuge- 
griffen wird, oft fiir Nutzer einen vergleichsweise hbheren 
Risikograd der Infektion. Falls insbesondere ein Nutzer 
keine lokale Anti- Virussoftware benutzt, ist solch ein Nutzer 
belrachtlich gefahrdel, einen Virus einzufangen. 
[0011] Der Wettbewerb zwischen kommerziellen Suchan- 
bictern, gleichgiiltig ob diese Anbictcr Suchsitcs oder Such- 
maschinen, die von anderen genutzt werden, anbicten, ist re- 
lativ hart geworden, und demzufolge versuchen Suchanbie- 
ter kontinuierlich, die Zahl rier Nutzer solcher Dienstleistun- 
gen zu erhohen, speziell jene, wo der Ertrag hauptsachlich 
aus Werbung oder Mitgliedschaft herriihrt. Viele Suchsites 
versuchen zum Beispiel, zusatzliche Funktionalitat und 
Merkmale hinzuzufiigen, um zusatzliche Nutzer zu bewe- 
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gen, ihre Dienste zu nutzen. 

[00121 Unter der gegebenen harten Konkurrenz zwischen 
Suchanbietem ware es sehr schadlich fur einen Suchanbie- 
ter, auch nur entfeml als die Quelle eines Virus feslgestelll 
zu werden, der in dera Computer des Nulzers Schaden an- 5 
richtet. Nichtsdestotrotz ist es oft unmoglich, bei dera Man- 
gel an Kontrollc, die die mcistcn Suchanbicter iibcr die Da- 
teien haben, die von den Suchergebnissen identifiziert wer- 
den, die von solchen Anbietern oder deren Technologie er- 
zeugt werden, auch nur ein marginales Niveau von Ver- to 
trauen zu schaffen, dass bestimmte Suchergebnisse kein be- 
trachtliches Infektionsrisiko fur Nutzer darstellen. 
[0013] Die Risiken, die internetbasiertes Suchen birgt, 
konnen auch bei anderen Computer-Datenbanksuchumge- 
bungen auftrelen, speziell wenn die Moglichkeit besteht, 15 
dass Datcicn, die gewissen Suchergebnissen zugcordnet 
sind, nicht unter der Stcuerung der Entitat stehen, die solche 
Suchergebnisse erzeugt. Deshalb .besteht ein betrachtliches 
Bediirfnis im Fachgebiet nach einer Methode, Risiken von 
Viren zu verringern, die mit dem Zugreifen auf Suchergeb- 20 
nisse von Anfragen an Computerdatenbanken zusammen- 
hangen. 

Zusammcnfassung der Erfindung 

25 

[0014] Die Erfindung befasst. sich mit diesen und anderen 
Problemen, die mit dem bisherigen Stand der Technik zu- 
sammenhangen, indem in einem Aspekt ein System, ein 
Programmprodukt und ein Verfahren zur Verfugung gestellt 
werden, in denen die Funktionalitat des Viruspriifens in eine 30 
Computerdatenbank-Suchumgebung integriert ist, um beim 
Schutz eines Nulzercompulers gegen das Zuziehen eines 
Computervirus beim Zugreifen auf Suchergebnisse zu hel- 
fcn. Insbcsondcrc bcruht, cntsprcchcnd der Erfindung, die 
Erzcugung einer Bildschirmprasentation einer Ergebnis- 35 
menge, die als Antwort auf eine Suchanfrage erzeugt wurde, 
wenigstens zum Teil auf Virusstatusinformationen, die mit 
wenigstens einem Teil einer Vielzahl von Ergebnisdatensat- 
zen zusammenhangen, die in der erzeugten Ergebnismenge 
identifiziert wurden. 40 
[0015] Die wenigstens teilweise Zuruckfuhrung der Er- 
zeugung der Bildschirmprasentation auf die Virusstatusin- 
formalionen erlaubl es, die Ergebnismenge in einer Art und 
Weisc anzuzeigen, die die Nutzcrauswahl von Ergebnisda- 
tensatzen, die ein hohcrcs Virusrisiko darstellen konnten, 45 
verhindert. Zum Beispiel kann es in einigen Ausfiihrungen 
erwunscht sein (und es sollte verstanden werden, dass eine 
groBe Vielzahl von alternativen Operationen ausgefuhrt 
werden kann), einfach das Anzeigen von Informationen 
wegzulassen, die mit Ergebnisdatensatzen zusammenhiin- 50 
gen, von denen feslgestelll wurde, dass sie ein Virusrisiko 
darstellen, wodurch effektiv vcrdachtigc Suchergebnisse in 
einer Ergebnismenge climinicrt werden, Als Alternative 
kann es wiinschenswert sein, Informationen der Anzeige, 
die mit verdachtigen Ergebnisdatensatzen zusammenhan- 55 
gen, hervorzuheben (zum Beispiel mit einem Icon oder einer 
anderen bestimmten Prasentation), um einen Nutzer zu in- 
formieren, dass solche Datensatze vergleichsweise hohere 
Virusrisiken darstellen. Weiterhin kann es wiinschenswert 
sein, Informationen der Anzeige hervorzuheben (zum Bei- 60 
spiel mit einem Icon oder einer bestimmten Prasentation), 
die vertrauenswurdigen Ergebnisdatensatzen zugcordnet 
sind, um Nutzern eine gewisse Sicherheit zu geben, dass be- 
stimmte Datensatze vergleichsweise geringere Virusrisiken 
bergen. Andere Anzeigemoglichkeiten werden fur einen 65 
Fachmann offensichtlich sein, der den Nutzen dieser Offen- 
barung hat. 

[0016] Die Erfindung befasst sich auch mit zusatzlichen 
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Problemen, die mit der herkommlichen Technik zusammen- 
hangen, indem ein System, ein Programmprodukt und ein 
Verfahren zur Verfugung gestellt werden, in denen ein erster 
Computer konfiguriert ist, um Virusstatusinformationen zu 
empfangen, die von einer Vielzahl von Computern generiert 
wurden, wobci derartigc empfangene Virusstatusinforma- 
tionen in einer Virusdatcnbank gespeichert werden, auf die 
der erste Computer zugreifen kann. Als eine Konsequenz 
konnen verschiedene Computer in der Lage sein, zuverlas- 
sige Virusstatusinformationen zur Nutzung durch einen ge- 
gebenen Computer zu generieren, wodurch erlaubt wird, die 
Verantwortlichkeit zur Erzeugung von Virusstatusinforma- 
tionen genauso wie die verlangte Rechenstarke zur Erzeu- 
gung der Virusslalusinfonnationen auf verschiedene Com- 
puter zu verteilen. Durch die Verleilung der Verantworllich- 
keiten zur Viruspriifung in dieser Art kann ein vergleichs- 
weise groBcrcs Volumcn von Virusstatusinformationen er- 
zeugt und/oder die Zeitnahe fur Aktualisierungen existieren- 
der Virusstatusinformationen verbessert werden. 
[0017] Diese und andere Vorteile und Merkmale, die die 
Erfindung charakterisieren, werden in den hier angefugten 
Anspriichen erkliirt und bilden einen weiteren Tfeil hiervon. 
Jedoch sollte, zum besseren Verslandnis der Erfindung und 
der Vorteile und Ziele, die durch ihre Nutzung erreicht wer- 
den, auf die Zeichnungcn und die bcgleitende Beschreibung, 
in der beispielhafte Ausfuhrungsformen der Erfindung be- 
schrieben sind, Bezug genommen werden. 

Kurze Beschreibung der Zeichnungen 

[0018] Fig. 1 ist ein Blockdiagramm eines Computersy- 
slems enlsprechend der Erfindung. 

[0019] Fig. 2 ist ein Flussdiagramm, das die Ausfuhrung 
einer Suchroutinc, die von der Suchmaschinc von Fig. 1 
ausgefuhrt wird, illustriert. 

[0020] Fig. 3 ist ein Flussdiagramm, das den Programm- 
fluss der Suchmaschine von Fig. 1 illustriert. 
[0021] Fig. 4 ist ein Flussdiagramm, das den Programm- 
fiuss der Erweiterung zur Viruspriifung von Fig. 1 illustriert. 
[0022] Fig. 5 ist ein Flussdiagramm, das den Programm- 
fluss des Viruspriifers aus Fig. 1 illustriert. 
[0023] Fig. 6 ist ein Flussdiagramm, das den Programm- 
fluss der Sleuerung der Viruspriifung von Fig. 1 illustriert. 
[0024] Fig. 7 ist ein Diagramm einer beispiclhaften Such- 
seite, die von der Suchmaschinc aus Fig. 1 erzeugt wurde. 
[0025] Fig. 8 ist ein Diagramm einer beispielhaften Su- 
chergebnisseite, die von der Suchmaschine aus Fig. 1 er- 
zeugt wurde. 

Ausfuhrliche Beschreibung 

[0026] Wenn wir uns nun den Zeichnungcn zuwenden, in 
denen gleiche Zahlcn in den vcrschicdencn Ansichtcn glei- 
che Teile bezeichnen, dann veranschaulicht Fig. 1 ein Com- 
putersystem 10 entsprechend der Erfindung. Computersy- 
stem 10 ist als ein vernetztes Computersystem abgebildet, 
das eine Vielzahl von Computern oder Systemen 20, 30, 50 
umfasst, die miteinander iiber ein Netzwerk 15 verbunden 
sind. Netzwerk 15 kann praktisch jede Art von Netzwerk- 
verbindung reprasenlieren, darunter (aber nicht darauf be- 
schrankt) lokale Nctzwcrkc (LAN), Weitvcrkehrsnetzwcrke 
(WAN), drahtlosc, offentlichc Nctzwcrkc (zum Beispiel das 
Internet) und deren Kombinationen. Mehr noch, es wird ver- 
standen werden, dass eine groBe Vielzahl von zusatzlichen 
Computern und anderen elektronischen Geraten durch das 
Netzwerk 15 vernetzt werden kann. 
[0027] In der abgebildeten Umsetzung wird das Compu- 
tersystem 10 hauptsachlich bei der Erzeugung und Ausgabe 
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von Datenbank-Suchergebnissen an einen Nutzer einge- 
setzt, insbesondere, um Webseiten und Websites, die iiber 
das Internet und/oder ein oder mehrere private Netzwerke 
unter Benutzung von eindeutigen Uniform Resource Loca- 
tors (URLs) zuganglich sind, zu lokalisieren und auf sie zu- S 
zugrcifen. In diesem Bereich wird Computer 20 typischcr- 
weise als cin Client oder Nutzercomputer eingesetzt, da er 
von einem Nutzer gebraucht wird, um eine Suchanfrage zu 
erzeugen und Suchergebnisse als Antwort. auf solch eine 
Anfrage zu empfangen. GleichermaBen wird Computer 30 to 
typischerweise als ein Server realisiert, da er genutzt wird, 
um ankommende Suchanfragen von verschiedenen Nutzern 
zu verarbeiten, auf eine Computerdatenbank, zum Beispiel 
einen Webseitenindex oder ein Verzeichnis, als Antwort auf 
solche Suchanfragen zuzugreifen und Suchergebnisse an 15 
verschiedcnc Nutzercomputer, zum Beispiel Computer 20, 
auszugcbcn. Computer 50, dcr in groBcrcr Ausfiihrlichkcit 
weiter unten diskutiert wird, wird auch typischerweise als 
Servercornputer implementiert, da dieser Computer typi- 
scherweise genutzt wird, um geladene Dateien und andere 20 
potentiell virusverdachtige Computerdaten verschiedenen 
Nutzern anzubielen. Zusatzlich und besonders, falls die En- 
tital, die einen der Computer 30 oder 50 besitzt, eine groBe 
kommcrziclle Korperschaft ist (zum Beispiel eine groBe 
Suchsite oder Downloadsite im Internet), konnen Computer 25 
30 oder 50 auch verschiedene, miteinander vemetzte Com- 
puter reprasentieren, die zum Beispiel als eine Gruppe oder 
ein ('luster arbeiten, die genutzt werden, um eine Website zu 
beherbergen und Suchergebnisse und/oder herunterladbare 
Dateien fiir Hunderte oder Tausende von Nutzern anzubie- 30 

[0028] Fiir die Zwecke der Erfindung kann jedes System 
20, 30 und 50 praklisch jede Art von Computer, Computer- 
system oder einem andcrcn programmierbarcn clektroni- 
schen Gerat reprasentieren, einschlicBlich cines Client- 35 
Computers, eines Servercomputers, eines tragbaren Compu- 
ters, eines Handcomputers, einer eingebetteten Steuerung 
usw. Auf jedes System 20, 30 und 50 wird nachstehend als 
"Computer" Bezug genommen, obwohl beachtet werden 
sollte, dass der Ausdruck "System" auch andere passende 40 
programmierbare elektronische Gerate entsprechend der Er- 
findung umfassen kann. 

[0029] Wie in Fig. 1 gezeigt wird, enlhalt jeder Computer 

20, 30 typischerweise wenigstens einen Prozcssor 21, 31, 
der einem Spcicher 22, 32 zugeordnct ist. Eine Anzahl zu- 45 
satzlicher Komponenten 23-26 und 33-36 ist auch jedem 
Prozessor 21, 31 zugeordnet, wie weiter unten diskutiert 
werden wird. Die gleichen Komponenten wie die Kompo- 
nenten 21-26 und 31-36 werden auch typischerweise in 
Computer 50 genutzt (der in vielen Fallen ahnlich wie Com- 50 
puter 30 konfiguriert ist), obgleich solche Komponenten in 
Fig. 1 wcggclasscn wurden, um die Abbildung zu vcreinfa- 

[0030] Jeder Prozessor 21, 31 kann einen oder mehrere 
Prozessoren (zum Beispiel Mikroprozessoren) darstellen, 55 
und jeder Speicher kann die Direktzugriffs-Speichereinhei- 
ten (RAM) darstellen, die den Hauptspeicher des entspre- 
chenden Computers 20, 30 umfassen sowie auch alle Stufen 
von Zusatzspeichern, zum Beispiel Cache-Speicher, nicht 
fluchlige oder Backup-Speicher (zum Beispiel program- 60 
micrbarc oder Flash-Spcichcr), Nur-Lese-Speichcr usw. Zu- 
satzlich kann jeder Speicher 22, 32 so bctrachtet werden, als 
oh er einen Speicher enthalt, der sich physisch irgendwo in 
dem entsprechenden Computer 20, 30 befindet, zum Bei- 
spiel einen beliebigen Cache-Speicher in einem Prozessor 65 

21, 31 genauso wie jede Speichermoglichkeit, die als virtu- 
eller Speicher genutzt wird, zum Beispiel gespeichert auf ei- 
ner Massenspeichereinheit 25, 35 oder auf einem anderen 



Computer, der entweder Computer 20 oder 30 iiber ein 
Netzwerk zugeordnet ist. 

[0031] Jeder Computer 20, 30 empfangt typischerweise 
auch eine Anzahl von Eingaben oder Ausgaben, um Infor- 
mationen extern weiterzugeben. Fiir eine Schnittstelle mil 
einem Nutzer oder Bediener beinhaltet jeder Computer 20, 
30 typischerweise ein oder mchr Nutzcrcingabceinheiten 
23, 33 (unter Anderem zum Beispiel eine Tastatur, eine 
Maus, einen Trackball, einen Joystick, ein Touchpad und/ 
oder ein Mikrofon) und eine Anzeige 24, 34 (unter Anderem 
zum Beispiel einen CRT-Monitor, eine LCD-Anzeige und/ 
oder Lautsprecher). 

[0032] Zur zusatzlichen Speicherung kann jeder Compu- 
ter 20, 30 auch einen oder mehrere Massenspeicher 25, 35 
umfassen, unter Anderem zum Beispiel ein Diskelten- oder 
cin andcres entfernbares Laufwcrk, eine Festplatte, einen 
Speicher mit Dircktzugriff (DASD), ein optisches Laufwerk 
(zum Beispiel ein CD-Laufwerk, ein DVD-Laufwerk usw.) 
und/oder ein Bandlaufwerk. Weiterhin kann jeder Computer 
20, 30 eine Schnittstelle 26, 36 zu einem oder mehreren 
Netzwerken umfassen (unter Anderem zum Beispiel ein 
LAN, ein WAN, ein drahlloses Netzwerk und/oder das In- 
ternet 15), um die Kommunikation von Informationen mit 
anderen Computern, die mit dem Netzwerk zugeordnet sind, 
zu erlauben. Es sollte beachtet werden, dass jeder Computer 
20, 30 typischerweise passende analoge und/oder digitale 
Schnittstellen zwischen den Prozessoren 21, 31 und jeder 
Komponente 22-26 und 32-36 besitzt, wie im Fachgebiet 
allgemein bekannt ist. 

[0033] Jeder Computer 20, 30 arbeitet unter der Steuerung 
eines Betriebssystems 27, 38 und fiihrt verschiedene Com- 
pulersoflwareanwendungen, Komponenten, Programme, 
Objekte, Module, Datenstrukturen (zum Beispiel die Kom- 
ponenten 28-29 in Computer 20 und die Komponenten 
40-46 in Computer 30, unter Anderem) aus oder hangt auf 
andere Art von ihnen ab. Dariiber hinaus konnen verschie- 
dene Anwendungen, Komponenten, Programme, Objekte, 
Module usw. auch auf einem oder mehreren Prozessoren ei- 
nes anderen Computers ausgefiihrt werden, der entweder 
Computer 20 oder 30 iiber ein Netzwerk zugeordnet ist, zum 
Beispiel in einer verteilten oder einer Client-Server-Rech- 
nerumgebung, wobei die Rechnerleistung, die erforderlich 
ist, um die Funktionen eines Computerprogramms umzuset- 
zen, an verschiedene Computer iiber ein Netzwerk verteilt 
werden kann. 

[0034] Im Allgemeinen werden die Routinen, die ausge- 
fiihrt werden, um die Ausfiihrungsformen der Erfindung zu 
implementieren, sei es als Teil eines Betriebssystems oder 
einer bestimmten Anwendung, einer Komponente, eines 
Programms, eines Objektes, eines Moduls oder einer Be- 
fehlsfolge, hier als "Compulerprogramme" oder einfach als 
"Programme" bezeichnct. Die Computerprogrammc umfas- 
sen typischerweise einen oder mehrere Befchlc, die zu ver- 
schiedenen Zeiten in verschiedenen Speichem und Spei- 
chereinheiten in einem Computer vorhanden sind, und die, 
wenn sie von einem oder mehreren Prozessoren in einem 
Computer gelesen und ausgefiihrt werden, dazu fiihren, dass 
der Computer die Schritte ausfuhrt, die notwendig sind, um 
die Schritte oder Elemente auszufiihren, die die verschiede- 
nen Seiten der Erfindung verkorpern. Weiterhin werden, ob- 
wohl die Erfindung bisher und auch nachstehend im Kontext 
voll funktionierender Computer und Computcrsystcmc be- 
schrieben ist, Fachleute erkennen, dass die verschiedenen 
Ausfiihrungsformen der Erfindung als ein Programmpro- 
dukt in einer Vielzahl von Formen verteilt werden konnen 
und dass die Erfindung in gleicher Weise anwendbar ist, un- 
geachtet der speziellen Art der signaltragenden Medien, die 
zum eigentlichen Ausfiihren der Verteilung genutzt werden. 
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Beispiele fiir signaltragende Medien sind, ohne sich darauf 
zu beschranken, unter Anderem Medien vom beschreibba- 
ren Typ, zum Beispiel fliichtige und nichtfliichtige Speicher- 
einheiten, unter Anderem Diskellen und andere entfembare 
Platlen, Festplatten, Magnelbander, oplische PlaLlen (zum 5 
Beispiel CD-ROMs, DVDs usw.), und Ubertragungsme- 
dien, zum Beispiel digitalc und analoge Kommunikations- 
verbindungen. 

[0035] Zusatzlich konnen verschiedene hier beschriebene 
Programme auf der Grundlage der Anwendung identifizien: io 
werden, fiir die sie in einer bestimmten Ausfiihrungsform 
der Erfindung implementiert sind. Jedoch sollte beachtet 
werden, dass jede spezielle Programm-Nomenklatur, die 
folgt, nur aus Bequemlichkeil genulzt wird, und dass die Er- 
findung daher nichl einfach auf eine Verwendung in einer 15 
speziellcn Anwendung bcschrankt scin sollte, die von solch 
einer Nomcnklatur identifiziert und/oder implizicrt wird. 
[0036] Fachleute werden erkennen, dass die in Fig. 1 ab- 
gebildete Beispielsumgebung nicht beabsichtigt, die vorlie- 
gende Erfindung zu beschranken. Tatsachlich werden Fach- 20 
leute erkennen, dass andere alternative Hardware- und/oder 
Softwareumgebungen genutzl werden konnen, ohne sich 
vom Umfang der Erfindung zu entfernen. Zum Beispiel 
kann die Erfindung Anwendung bci der Untcrstiitzung der 
Bcrcitstcllung von Virusschutz fiir praktisch jede Form von 25 
computerlesbaren Daten finden, auf die von einem Nutzer 
iiber Suchergebnisse, die als Antwort auf eine Suche in einer 
Computerdatenbank erzeugt werden, zugegriffen wird. 
[0037] Fig. 1 veranschaulicht auch die Hauptsoftwarebe- 
standteile, die bei der Implementierung des Viruspriifens :«) 
und -meldens fiir Suchergebnisse einer Computerdatenbank 
enlsprechend der Erfindung genulzt werden. Wie oben be- 
sprochen, ist die abgebildete Umsetzung speziell konfigu- 
riert, um Virusschutz zu gewahrlcistcn, in Vcrbindung mit 
Suchergebnissen aus Dokumcntcn, Dateicn odcr andcren 35 
computerlesbaren Daten, die im Internet oder einer anderen 
Form eines offentlichen oder privaten Netzwerkes gespei- 
chert sind. Deshalb ist (Computer 30 typischerweise als ein 
Webserver realisiert, der Suchfunktionalitat zur Ausfiihrung 
von Computerdatenbank-Suchoperationen umsetzt, die fiir 40 
den Zugriff auf in Netzwerken zugangliche Daten geeignet 
sind. Dateien, Dokumenle und andere netzwerkzugangliche 
Daten, die dargeslellt werden konnen und einem Nutzer 
iiber Suchergebnisse zuganglich sind, hciBcn hicrnach gc- 
wohnlich "Dateicn", obgleich zu beachten ist, dass dicscr 45 
Ausdruck allgemein auf praktisch jede Form von computer- 
lesbaren Daten angewandt. werden kann, so dass der Aus- 
druck gleichermaBen nicht auf eine bestimmte Datei, ein 
Dokument, eine Datenstruktur oder ein Datenbankformat 
beschrankl ist. 50 
[0038] Um die oben beschriebene Suchfunktionalitat so- 
wic eine zusalzlichc Viruspriifungs- und Virusmcldc-Funk- 
tionalitat cntsprcchcnd der Erfindung zu untcrstiitzen, bc- 
nutzt Computer 30 eine Anzahl von Softwarekomponenten, 
einschlieBlich einer Suchmaschine 40, eines Webcrawler 42, 55 
einer Viruspriifsteuerung 44 und einer Virusdatenbank 46. 
[0039] Die Suchmaschine 40 kann implementiert werden, 
indem eine beliebige Anzahl von bekannten Suchtechnolo- 
gien benulzt wird, inklusive indexbasierter Suchmaschinen 
und/oder verzeichnisbasierter Suchmaschinen, die beide im 60 
Fachgcbict allgemein bckannt sind. Suchmaschine 40 wird 
jedoch crweitert, um die Erzcugung von Anzcigcinformatio- 
nen fiir eine Ergebnismenge zu unterstiitzen, die wenigstens 
zum Teil auf Informationen zum Virusstatus beruhen, die in 
der Virusdatenbank 46 gespeichert sind. 65 
[0040] Eine indexbasierte Suchmaschine greift typischer- 
weise auf eine Computerdatenbank zu, die von einem Web- 
crawler oder einer anderen Komponente konstruiert wurde, 
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und die auch Indexdatensatze enthalt, die bestimmten Da- 
teien zugeordnet sind, die Indizes nicht-trivialer Terme und/ 
oder anderer Daten in den zugeordneten Dateien enthalten. 
Eine Suche, die auf einer indexbasierten Suchmaschine aus- 
gefuhrt wird, beinhaltet allgemein eine Durchsuchung der 
Indexdatensatze in einer Computerdatenbank, um Daten- 
satze zu lokalisiercn, die einen odcr mchr indiziertc Terme 
haben, die mitTermen ubereinstimmen, die in einer Suchan- 
frage spezifiziert wurden. Typischerweise umfasst jeder In- 
dexdatensatz die dem Datensatz zugeordneten Indexterme 
und auch den Speicherort (zum Beispiel eine URL) der zu- 
geordneten Datei. Zusatzliche Informationen, zum Beispiel 
eine Zusammenfassung des Dokumentes, konnen auch in- 
nerhalb eines Indexdatensatzes implementiert werden. 
[0041] Eine verzeichnisbasierte Suchmaschine umfasst 
typischerweise eine Computerdatenbank, die von einer 
Gruppc von Forschern erzeugt wurde, die Dateicn entspre- 
chend dem Inhalt einordnen und solchen Dateien zugeord- 
nete Datensatze erstellen, von denen jeder einen Speicherort 
und typischerweise einen Titel und eine Zusammenfassung 
der Inhalte der zugeordneten Datei umfasst. Die Datensatze 
sind in verschiedenen Kategorien organisiert, so dass Doku- 
menle, die einen ahnlichen Inhalt haben, in die gleichen Ka- 
tegorien cingcordnet werden. 

10042] Als Alternative konnen verschiedene alternative 
Suchtechnologien genulzt werden. Zum Beispiel kann 
Suchmaschine 40 verschiedene Suchtechnologien nutzen, 
um zum Beispiel sowohl auf eine indexbasierte Datenbank 
als auch auf eine verzeichnisbasierte Datenbank zuzugrei- 
fen. Zusatzlich wird verstanden werden, dass angesichts 
dessen, dass eine groBe Vielzahl von privaten Computer- 
netzwerken intemelbasierle Technologien nulzt (zum Bei- 
spiel wenn sie als Intranet und/oder Extranet implementiert 
sind), sich die Dateicn, die in einer der Erfindung cntspre- 
chenden Computerdatenbank dargcstcllt werden, auf einem 
privaten Netzwerk oder sogar auf einem einzelnen Compu- 
ter befinden konnen und auf sie fiber andere Speicherorti- 
dentifikationen als URLs zugegriffen werden kann. 
[0043] Mehr noch, die Erfindung kann bei der Erzeugung 
von Suchergebnissen aus jeder anderen Art von Computer- 
datenbank anwendbar sein, bei denen ein Risiko existiert, 
einen Virus einzufangen, wenn auf Dateien zugegriffen 
wird, die Suchergebnissen zugeordnet sind. 
[0044] Die nachstchcndc Diskussion wird sich auf zwei 
Hauplfunktionalitatcn konzentricren, die implementiert 
sind, um Virusschutz zur Verfugung zu stellen, der Compu- 
terdatenbank-Suchergebnissen entsprechend der Erfindung 
zugeordnet ist. Eine erste Funktionalitat ist die des Zugrci- 
fens auf Informationen zum Virusstatus, die verschiedenen 
Ergebnisdatensalzen in einer Suchergebnismenge zugeord- 
net sind, um dabei zu helfen, einen Nutzer gegen das Einfan- 
gen eines Virus aus irgendciner Datei zu schutzen, die in der 
Suchergebnismenge dargcstellt ist. Eine zweite Funktionali- 
tat ist der Aufbau einer Datenbank mit Informationen zum 
Virusstatus, die beim Priifen von Suchergebnissen auf das 
Risiko einer Virusinfektion genutzl wird. 
[0045] Die erste Funktionalitat wird hauptsachlich in der 
veranschaulichten Ausfiihrungsform implementiert, die 
Suchmaschine 40 nutzt. Die zweite Funktionalitat, die des 
Erzeugens von Informationen zum Virusstatus, wird haupt- 
sachlich in der dargcstelltcn Ausfiihrungsform implemen- 
tiert, die den Web Crawler 42 und die Viruspriifsteuerung 44 
im Computer 30 nutzt, sowie als Viruspriiferweiterung 29 
im Computer 20 und als Viruspriifkomponente 52 im Com- 
puter 50. 

[0046] Insbesondere wird verstanden werden, dass in vie- 
len Beispielen die potentielle Anzahl der Dateien, auf die als 
Antwort auf eine Computersuchanfrage zugegrifTen werden 
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kann, eine betrachtliche GrbBe besitzen kann, besonders im 
Fall von internetbasierten Dateien. Obwohl es in einigen 
Ausfuhrungsformen moglich sein kann, die Virusprufung 
von Dateien, die durch eine Ergebnismenge dargestelll wer- 
den, in Echtzeit auszufuhren, nachdem die Ergebnismenge 5 
crzcugt ist (enlweder durch die Suchmaschine odcr durch ci- 
ncn Nutzercomputer), ware in viclcn Bcispiclen die Mcnge 
an Verarbeitungsleistung, die erforderlich ist, um ein solches 
Virussuchen auszufuhren, jenseits der Moglichkeiten vieler 
Computer. to 
f0047] Deshalb ist es oft wunschenswert, viel von der Er- 
zeugung von Informationen zum Virusstatus im Hintergrund 
auszufuhren sowie wenigstens einen Teil der Verarbeitung, 
die dein Erzeugen solcher Slalusinfonnalionen zugeordnel 
ist, auf andere Computer zu verteilen, so dass auf exislie- 15 
rende Informationen zum Virusstatus, falls vcrfiigbar, zuge- 
griffen werden kann, nachdom cine Ergebnismenge erzcugt 
ist, um das Melden oder eine andere Behandlung von poten- 
tiellen Quellen von Computerviren in einer Ergebnismenge 
zu beschleunigen. 20 
[0048] Eine Methode zum t)bertragen der Erzeugung von 
Informationen zum Virusstatus auf einen Hintergrundpro- 
zess besteht in der Benulzung des Webcrawlers 42. Im Be- 
sondcrcn wird der Wcbcrawlcr 42 typischcrwcisc als cine 
Erwcitcrung der konvcntioncllcn Wcbcrawlcr-Funktionali- 25 
taten implementiert, die gemeinhin zum Indizieren von Da- 
teien bei der Erzeugung von Indexdatenbanken genutzt wer- 
den, insbesondere um die Virusprufung als eine weitere 
Operation hinzuzufiigen, die mit einer bestimmten Datei 
ausgefiihrt wird, wahrend ein Webcrawler einen Indexdaten- 30 
satz, der dieser Datei zugeordnet ist, erzeugt oder aktuali- 
sierl. Virusprufung durch einen Webcrawler 42 wird ge- 
nutzt, um Informationen zum Virusstatus zu erzeugen, die 
anschlieBend in einer Virusdatenbank 46 gcspcichcrt und 
von der Suchmaschinc 40 bei der Anzeigc der Suchcrgcb- 35 
nisse genutzt werden. 

[0049] In anderen Umsetzungen kann der Umfang der Da- 
teien, die moglicherweise in einer Ergebnismenge darge- 
stelll werden konnen, sogar die Fahigkeit eines Webcrawlers 
ubersteigen, Informationen zum Virusstatus fur einen gro- 40 
Ben Teil der Dateien zu liefern, die in irgendeiner speziellen 
Ergebnismenge dargestelll werden (wobei es klar ist, dass es 
das vorrangige Ziel von vielen Webcrawlern ist, zu versu- 
chen so viel wie moglich vom Internet abzudecken). Des- 
halb ist es oft wunschenswert, cntsprcchcnd der Erfindung, 45 
weiterhin einige der Verantwortlichkeiten zur Ausfuhrung 
von Viruspriifungen an entfernte Computer zu delegieren 
und sich dann auf die Kommunikation von diesen entfernten 
Computem zu verlassen, um Informationen zum Virussta- 
tus, die in der Virusdatenbank 46 gespeicherl werden, zu er- 50 
zeugen. In der abgebildeten Umsetzung wird die Koordina- 
tion solcher Aktivitaten durch die Viruspriifstcucrung 44 in 
Computer 30 durchgefuhrt. 

[0050] Die Verantwortung zum Ausfiihren von Virusprii- 
fungen kann zum Beispiel zu einem gewissen Teil an die ak- 55 
tuellen Nutzer der Suchmaschine delegiert werden. Wie in 
Fig. 1 veranschaulicht, kann ein Nutzercomputer 20 zum 
Beispiel eine Erweiterung zur Vimspriifung 29 beinhallen, 
die in Verbindung mit einem konvenlionellen Browser 28 
arbeilet, um die Virusprufung von Dateien, auf die ein Nut- 60 
zcr zugrcift, auszufuhren, wobei die Ergcbnissc solcher 
Opcrationen an den Computer 30 zuriickgcschickt und von 
der Virusprufsleuerung 44 zur Aufnahme der zugeordneten 
Informationen zum Virusstatus in die Virusdatenbank 46 
verarbeitet werden. 65 
[0051] Noch eine andere Methode des Delegierens der 
Verantwortung fur die Virusprufung kann durch andere, 
dritte Computer geliefert werden, inklusive solcher von drit- 
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ten Parteien, die nicht aktuell Nutzer der Suchmaschine 
sind. Eine solche Funktionalitat wird in Fig. 1 durch den Vi- 
ruspriifer 52 veranschaulicht, der die Virusprufung von Da- 
teien ausfiihrt, die dem Computer 50 zuganglich sind, und 
Informationen zum Virusstatus zuriick an die Viruspriif- 
stcucrung 44 zur Aufnahme solcher Informationen in die 
Datcnbank 46 meldet. 

[0052] Der Viruspriifer 52 wird typischerweise genutzt, 
um Dateien zu priifen, die von Computer 50 verwaltet wer- 
den oder ansonsten unter der Verantwortung von Computer 
50 stehen, entweder aufgrund von Kopien der Dateien, die 
im Computer vorhanden sind, oder weil die Dateien mit an- 
deren Dateien, die im Computer vorhanden sind, direkt ver- 
kniipft sind und/oder auf andere Weise durch sie angespro- 
chen werden. Computer 50 kann zum Beispiel eine Website 
bcherbcrgen, beispielsweise eine Site zum Hcrunterladen, 
die eine Anzahl von abrufbaren Dateien bcinhaltct, die fur 
Nutzer iiber das Internet zuganglich sind. Websites und ins- 
besondere Sites zum Herunterladen und Ahnliches fiihren 
oft eine Virusprufung im normalen Geschaftsverlauf aus, in- 
dem konventionelle Technologie zum Virussuchen benutzt 
wird. Im Gegensatz zu solchen inlernen VirusschutzmaB- 
nahmen jedoch unterslulzl der Viruspriifer 52 die zusatzli- 
che Funktionalitat des Meldens von Ergcbnisscn solcher Vi- 
ruspriifungen an die Viruspriifstcucrung 44 zur Aufnahme 
der sich ergebenden Statusinformationen in die Datenbank 
46. 

[0053] Wahrend praktisch jede Art von Website oder eine 
andere Dateiquelle durch den Viruspriifer 52 bearbeitet wer- 
den kann, besteht eine besonders niitzliche Anwendung in 
der Benutzung in Verbindung mit einer Site zum Herunterla- 
den, die regelmaBig Nulzerzugang zu einer groBen Vielzahl 
von herunterladbaren Softwareanwendungen und anderen 
Dateien gewahrt, die eine vcrgleichsweise hohcrc Anfallig- 
keit ftir Virusinfektion haben. Ausfiihrbarc Dateien und 
auch Dateien, die auf Scripte und/oder ausfuhrbare Objekte 
zugreifen, sowie komprimierte Dateien, die eine oder mehr 
dieser Arten von Dateien enthalten, sind besonders anfallig 
fur eine Infektion, und deshalb ist es oft wunschenswert, Vi- 
russchutz in Verbindung mit einer Websile zu liefern, die 
Nutzerzugang zu einer groBen Zahl solcher Dateien ge- 

[0054] Wie weiter unten noch offensichllicher werden 
wird, kann der Viruspriifer 52, zusatzlich zum Priifen von 
Dateien, die von Computer 50 verwaltet werden, auch zu- 
satzliches Viruspriifen unter der direkten Steuerung durch 
die Virusprufsleuerung 44 ausfiihren und die Ergebnisse 
rechtzeitig zuriick an die Viruspriifsteuerung melden. Eine 
ahnliche Funktionalitat kann, falls gewiinschl, auch in der 
Erweiterung 29 umgesetzl werden. Dies erlaubt es der 
Steuerung 44, die Virusprufung bestimmler Dateien an an- 
dere Computer zu delegieren und dadurch die Erzeugung 
zusatzlichcr Informationen zum Virusstatus zu crlcichtcrn. 
[0055] Nimmt man beispielsweise an, dass eine Vielzahl 
von Nutzercomputem und Computem dritter Parteien zu 
verschiedenen Zeiten elektronisch Computer 30 zugeordnet 
sind, dann wird es verstandlich sein, dass der Erzeugung von 
Informationen zum Virusstatus in der hier beschriebenen 
Weise eine betrachtliche Menge an Verarbeitungsleistung 
zugeordnet werden kann. Als ein Ergebnis wird die Durch- 
fuhrbarkeit der Erzeugung von Informationen zum Virussta- 
tus fur einen groBen Anteil von moglichcn Suchcrgcbnisscn 
dramatisch erhoht. Es wird jedoch von einem Fachmann, 
der den Nutzen der Offenbarung hat, verstanden, dass Infor- 
mationen zum Virusstatus in einigen Ausfuhrungsformen al- 
lein durch Nutzercomputer, durch Suchmaschinencomputer 
oder durch Computer dritter Parteien erzeugt werden kon- 
nen und demzufolge die Erfindung nicht auf die Benutzung 
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aller drei oben diskutierten Verfahren beschrankt ist. 
[0056] Fig. 2 zeigt detaillierter eine Beispielsausfiihrung 
der Suchroutine 60, die von der Suchmaschine 40 des Com- 
puters 30 ausgefiihrt wird, urn Infonnaiionen zum Virussta- 
lus in die Erzeugung von Suchergebnissen in Ubereinstim- 5 
mung mit der Erfindung einzubeziehen. In der veranschau- 
lichtcn Ausfuhrungsform erzcugt die Suchmaschine 40, 
wenn eine Suche ausgefiihrt. wird, typischerweise Sucher- 
gebnisse als Antwort auf eine Suchanfrage, wobei solche 
Suchergebnisse durch eine Ergebnismenge dargestellt wer- to 
den, die eine Vielzahl von Datensatzen in einer Datenbank 
identifiziert, die ein durch die Suchanfrage bestimmtes Kri- 
terium erfiillen. Weiterhin ist in der abgebildeten Ausfuh- 
rungsform jeder Datensatz in der Ergebnismenge einer be- 
slimmlen Datei zugeordnel (zum Beispiel durch Einbezie- 15 
hen cincs Spcicherortes fur diese Datei), auf die durch einen 
Nutzcr durch die Suchergebnisse zugegriffen wcrden kann. 
Zum Beispiel ist bei einer internetbasierten Suchmaschine, 
beispielsweise der Suchmaschine 40, jeder Datensatz einer 
besonderen, iiber das Internet oder anderweitig iiber ein 20 
Netzwerk zuganglichen Datei zugeordnet, und jeder Daten- 
satz enlhall typischerweise eine URL, die den Speicherort 
einer solchen zugeordneten Datei liefert. Andere Arten der 
Vcrkniipfung von Dateien mit Ergebnisdatensatzcn konnen 
als Alternative genutzt wcrden. 25 
[0057] Routine 60 beginnt in den Blocken 62 und 64, in- 
dent ein Viruskriterium und ein Suchkriterium von einem 
Nutzer erhalten werden. 

[0058] Das vom Nutzer erhaltene Viruskriterium be- 
stimmt typischerweise die Regel, wonach in einer Ergebnis- 30 
menge dargestellte Dateien als "nicht vertrauenswurdig" an- 
zuzeigen sind, d. h. als Trager eines vergleichsweise hohe- 
ren Virusinfektionsrisikos. Das Viruskriterium kann zum 
Beispiel einfach darauf basiercn, ob cine in einer Ergebnis- 
menge dargestellte Datei einen Virus cnthielt oder nicht. 35 
Das Viruskriterium kann auch bestimmen, ob eine Datei in- 
nerhalb eines vorbestimmten Zeitabschnittes auf Viren ge- 
priift wurde, so dass Dateien, die als nicht mit einem Virus 
infiziert befunden wurden, aber fur einen langeren Zeitab- 
schnitt nicht gepriift wurden, immer noch als nicht vertrau- 40 
enswiirdig betrachtet werden. Das Viruskriterium kann auch 
bestimmen, ob eine Datei seit der letzten Ausfiihrung einer 
Viruspriifung geiindert wurde, so dass geanderte Dateien als 
nicht vertrauenswurdig betrachtet wcrden, bis sie crneut 
iibcrpruft worden sind. Zusatzlich kann auch cin Zeitab- 45 
schnitt bestimmt werden, in dem Dateien als frei von Virus- 
infektionen befunden wurden, so dass Dateien, von denen 
vorher angenommen wurde, dass sie ein groBeres Risiko ei- 
nes Virus darstellen, nach dem Ende einer ausreichenden 
Zeitperiode, in der keine Viren gefunden wurden, immer 50 
noch den Vertrauensstatus erhalten konnen. 
10059] Ein Viruskriterium kann auch bestimmen, wclchc 
zusatzlichen Dateien, falls uberhaupt, gepriift wcrden miis- 
sen, urn eine bestimmte Datei als virusfrei zu bestaligen. 
Eine Datei kann zum Beispiel als virusfrei definiert werden, 55 
falls der aktuelle Inhalt der Datei als frei von alien Viren be- 
funden wurde. Als Alternative hierzu kann der Status einer 
Datei von dem Status von zusatzlichen Dateien, die dieser 
Datei zugeordnel sind, abhangen, und als solches kann von 
einer Datei verlangl werden, nur mil Dateien zugeordnet zu 60 
sein, die auch virusfrei sind, bevor diese Datei als vertrau- 
enswurdig bestimmt wcrden kann. . 

[0060] Beispielsweise bestehl. bei vielen Sites zum Herun- 
terladen der GroBteil der herunterladbaren Dateien, die auf 
solchen Sites verfugbar sind, aus ausfuhrbaren Dateien, und 65 
diese sind nicht geeignet zum Indizieren oder Suchen, auf- 
grund ihres maschinenlesbaren Inhaltes. Auf der anderen 
Seite sind solche Dateien typischerweise iiber Webseiten 



oder Dokumente zuganglich, die in einer textbasierten Spra- 
che, zum Beispiel der Hypertext Markup Language 
(HTML), formatiert sind, die selbst indexierbar und suchbar 
ist, die aber aufgrund ihrer Natur gewohnlich ein vergleichs- 
weise geringeres Risiko einer Virusinfektion liefert. Nichts- 
destotrotz ware es allgcmein unerwiinscht, ein HTML-Do- 
kument als vertrauenswurdig anzuzeigen, wenn es mit ir- 
gendeiner infizierten ausfuhrbaren Datei verkniipft ist. 
[0061] Deshalb ist es.in vielen Fallen fur ein Viruskrite- 
rium wunschenswerl, um sich den Befurchtungen zuzuwen- 
den, die mit Dateien hoheren Risikos verbunden sind, zu be- 
stimmen, wie zusatzliche Dateien, die mit einer besonderen 
Datei verkniipft sind, bei der Bestimmung der Vertrauens- 
wiirdigkeit dieser Datei analysiert werden. Ein Viruskrite- 
rium kann zum Beispiel eine Verknupfungstiefe bestimmen, 
die die Anzahl der aufeinander folgenden Verkniipfungcn 
darstcllt, die von einer bestimmten, analysierten Datei aus 
durchlaufen werden miissen. Ein Viruskriterium kann auch 
festlegen, dass die zusatzlichen Dateien unter der Steuerung 
der gleichen Stelle wie die analysierte Datei sind, zum Bei- 
spiel indem die zu analysierenden verkniipften Dateien auf 
Dateien in der gleichen Domain beschrankt werden. 
[0062] Das Abfragen eines Suchkrileriums von einem 
Nutzer, das eine von diesem Nutzcr gemachte Suchanfrage 
darstellt, enthalt typischerweise eine bclicbige Anzahl be- 
kannter Suchtechnologien, darunter beispielsweise Schliis- 
selwort-Suche, logische Suche, Suche in natiirlicher Spra- 
che usw. In der abgebildeten Umsetzung kann beispiels- 
weise ein Suchkriterium von einem Nutzer iiber eine Such- 
seite (zum Beispiel im HTML-Format) erlangt werden, die 
dem Nutzer iiber die Suchmaschine angeboten wird, inklu- 
si ve passender Eingabefelder, in die ein Nulzer Suchbegriffe 
eingeben kann. Die Aufgabe einer Suchanfrage wird typi- 
scherweise ausgefiihrt, indem cine auf der Suchseitc vcrfiig- 
bare Anfrage-Schaltflachc (submit-button) ausgcwahlt wird. 
Jedoch konnen auch andere Mefhoden der Eingabe eines 
Suchkriteriums als Alternative genutzt werden. 
[0063] In der abgebildeten Umsetzung konnen das Virus- 
kriterium und das Suchkriterium von einem Nutzer iiber 
eine gemeinsame Suchseite eingegeben werden. Zusatzlich 
kann es erwiinscht sein, andere Nutzerpraferenzen festzule- 
gen, zum Beispiel wie die Anzeige von Suchergebnissen, 
die als nicht vertrauenswurdig bestimmt wurden, gehand- 
habt wcrden soli. Als Alternative konnen einige oder alle 
Virus- und Suchkritericn sowic bcliebigc zusatzliche Nut- 
zerpraferenzen fur einen Nutzer auf dem lokalen Computer 
des Nutzers zwischengespeichert werden, wobei wenigstens 
ein Teil von entweder einem oder beiden Blocken 62 und 64 
die Abfrage der lokalen Nutzereinstellungen vom lokalen 
Computer des Nutzers enthalten konnen. Zusatzlich konnen 
in einigen Ausfuhrungsformen gewisse Aspekte des Virus- 
und Suchkriteriums sowie belicbige zusatzliche Nutzerpra- 
ferenzen von einem Nutzcr modifizierbar sein, oder als Al- 
ternative konnen gewisse derartige Aspekte durch die Such- 
maschine festgelegt und nicht durch einen Nutzer bestimmt 
werden. 

[0064] Wir setzen mit Routine 60 fort; sobald ein Virus- 
kriterium und ein Suchkriterium von einem Nutzer erhalten 
wurden, geht die Steuerung auf Block 66 iiber, um die Suche 
entsprechend dem Stand der Technik durchzufiihren. Als ein 
Ergebnis der Suchausftihrung wird typischerweise cine Er- 
gebnismenge erzcugt, die cine Vielzahl von Ergebnisdaten- 
sStzen identifiziert, die dem Suchkriterium entsprechen. Im 
Falle einer indexbasierten oder verzeichnisbasierten Such- 
maschine beinhaltet eine Ergebnismenge typischerweise 
Identifikatoren einer Vielzahl von Index- oder Verzeichnis- 
datensatzen in der jeweiligen Datenbank, wobei jeder derar- 
tige Datensatz eine oder mehr Dateien identifiziert, zum 
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Beispiel iiber URLs, die in solchen Datensatzen gespeichert 

[0065] Im Block 68 wird als nachstes die Ergebnismenge 
durchsuchl, um die jedem Ergebnisdatensatz zugeordnete 
URL zu erhalten, wobei jede derartige URL benutzt wird, 
um auf die Virusdatenbank 46 zuzugreif'cn, um zu vcrsu- 
chcn, Informationen zum Virusstatus ftir jede der von der 
Ergebnismenge dargestellten Dateien zu finden. Fiir jeden 
gefundenen Datensatz in der Virusdatenbank wird die dor- 
tige Information zum Virusstatus mit dem Viruskriterium 
verglichen, um zu bestimmen, ob der zugeordneten Datei 
vertraut oder nicht vertraut werden kann, nicht infiziert 
(oder frei) von Computerviren zu sein. Jede von der Ergeb- 
nismenge dargestellte nicht vertxauenswiirdige Datei wird 
dann von der Suchmaschine markiert, um ihren nicht ver- 
traucnswiirdigcn Status widerzuspiegeln. Zusatzlich konnen 
Dateien, die keinc zugeordneten Informationen zum Virus- 
status haben, als nicht vertrauenswiirdig markiert oder sepa- 
ral in der Ergebnismenge angezeigt werden. 
[00661 Als nachstes erzeugt Block 70 eine Anzeige von 
wenigstens einem Teil der Ergebnismenge, die auf den In- 
formationen zum Virusstatus fiir die Ergebnismenge und an- 
deren zusiilzlichen Nutzerpraferenzen, die weiter unten dis- 
kuticrt werden, bcruht. Block 70 bietct auch (d. h. iibcrtragt) 
die Anzeigcdarstellung dem Nutzer als Ergebnis der Suche 

[0067] In der abgebildeten Ausfuhrung zum Beispiel bein- 
haltet die Erzeugung einer Anzeigedarstellung der Ergebnis- 
menge typischerweise die Generierung eines HTML-kom- 
patiblen Dokumentes, zum Beispiel eine Suchergebnisseite, 
die Informationen anzeigt, die wenigstens einer Untermenge 
der Ergebnisdatensatze in der Ergebnismenge zugeordnet 
sind. Typischerweise beinhalten die Anzeigeinformalionen 
fiir eincn Ergebnisdatensatz eincn Titel und cine URL fur 
die zugeordnete Datei und oft einen Hypertcxtlink zu der 
URL, so dass ein Nutzer direkt zu der zugeordneten Datei 
steuern kann. Die Anzeigeinformationen konnen zusatzlich 
andere Informationen beinhalten, zum Beispiel eine Zusam- 
menfassung oder einen Auszug der Datei, ein Datum fiir die 
Datei und/oder einen Grad der Relevanz fiir die Datei. 
[0068] AuBerdem wird, wie oben besprochen, in vielen 
Fallen nur ein Teil der Ergebnisdatensatze in dem HTML- 
Dokumenl dargestellt, mit zusatzlichen in dem Dokument 
zur Vcrfugung gestellten Hypcrtextlinks, um zu erlauben, 
dass zusatzliche Suchcrgebnisse angesehen werden konnen. 
Zum Beispiel kann eine Suchergebnisseite erzeugt werden, 
um die erst.en fiinfzig Ergebnisse anzuzeigen, mit hereitge- 
stellten Links, um zusatzliche Gruppen von jeweils fiinfzig 
Ergebnissen auszuwahlen. Nutzerpraferenzen (zum Beispiel 
wie in den lokalen Einstellungen auf dem lokalen Computer 
des Nulzers gespeichert oder auf einer Suchseile beslimmt) 
konnen auch bci der Bestimmung benutzt werden, wie die 
Anzeigcdarstellung der Suchcrgebnisse zu formatiercn ist. 
[0069] Die Erzeugung der Anzeigedarstellung basiert, in 
Ubereinstimmung mit der Erfindung, wenigstens zum Teil 
auf den Informationen zum Virusstatus, die fiir eine oder 
mehr Ergebnisdatensatze in der Ergebnismenge abgefragt 
wurden. Die Anzeigedarstellung kann zum Beispiel so er- 
zeugt werden, dass jegliche Anzeigeinformationen wegzu- 
lassen sind, die Ergebnisdatensatzen zugeordnet sind, von 
denen fcstgcstcllt wurde, dass sic ein Risiko einer Virusin- 
fcktion darstcllcn. Als Alternative konnen die Anzeigeinfor- 
mationen fiir Ergebnisdatensatze, von denen festgestellt 
wurde, dass sie ein Risiko einer Virusinfektion darstellen, in 
der Anzeigedarstellung hervorgehoben werden, zum Bei- 
spiel durch das Bereitstellen eines speziellen Icons im Zu- 
sammenhang mit der Anzeigeinformation oder durch wech- 
selnde Methoden zur Hervorhebung, zum Beispiel die Be- 



nutzung von bestimmten Anzeigemerkmalen (zum Beispiel 
fett, kursiv usw.), vergroBerte Schrift, bestimmte Anzeige- 
farbe, Animation usw., oder durch die Benutzung einer Dia- 
logbox oder andere aufklappende Fenster, eine Textbenach- 

5 richtigung irgendwo auf der Suchergebnisseite usw. Zusatz- 
lich kann dem Nutzer ein horbares Signal, zum Beispiel ein 
"Beep" oder ein anderes Gerausch, vorgespielt werden, um 
den Nutzer iiber ein potentielles Risiko zu benachrichtigen. 
[0070] Weiterhin kann ein Nutzer immer dann gewarnt 

to werden, wenn der Nutzer mit den Anzeigeinformationen ar- 
beitet, die einem Risikoergebnisdatensatz zugeordnet sind, 
zum Beispiel bei Auswahl, oder selbst wenn ein Zeiger in 
der Nahe der Anzeigeinformationen oder einem Hypertext- 
link darin posilionierl wird. Solch eine Wamung kann zum 

15 Beispiel durch jeder der oben beschriebenen Markierungs- 
techniken sowie durch eine groBe Viclzahl von andcren 
Meldungstcchnikcn gelicfcrt werden. 
[0071] Andere Arten von Audio- und/oder visuellen Tech- 
niken konnen in eine Anzeigedarstellung einer Ergebnis- 

20 menge aufgenommen werden, um potentielle Risiken auf- 
grund von Viren anzuzeigen, wie von einem Fachmann er- 
kannl wird, der den Nutzen dieser Offenbarung hat. 
[0072] Zusatzlich zu oder anstatl der Hervorhebung von 
Anzeigeinformationen fiir nicht vertrauenswiirdige Ergeb- 

25 nisdatensatze kann es wiinschenswert sein, Anzeigeinfor- 
mationen fiir Ergebnisdatensatze hervorzuheben, die Da- 
teien zugeordnet sind, denen niedrige Risiken von Compu- 
terviren zugetraut werden, zum Beispiel iiber Icons oder je- 
den anderen oben beschriebenen Anzeigemechanismus. 

30 Zum Beispiel kann es erwtinscht sein, ein Icon "bestatigt" 
bei den Anzeigeinformationen anzuzeigen, die einem be- 
stimmten Ergebnisdatensalz, der als vertrauenswiirdig be- 
funden wurde, zugeordnet sind. 

[0073] Es kann auch erwiinscht sein, vcrschicdene Grade 
35 von Vcrtraucnswiirdigkcit zu definicren und getrennt Ergeb- 
nisdatensatze auszuweisen, die solchen verschiedenen Gra- 
den entsprechen. Zum Beispiel kann es erwiinscht sein, Da- 
teien separat auszuweisen, fiir welche keine Informationen 
zum Virusstatus verfugbar sind. Als Alternative konnen alle 
«) solche Dateien als nicht vertrauenswiirdig betrachtet wer- 
den, gemeinsam mit jenen, von denen festgestellt wurde, 
dass sie ein hoheres Risiko einer Virusinfektion darstellen. 
Ebenso konnen Dateien, die noch nie einen Virus hatten, 
von Dateien unterschieden werden, die fiir einen bestimm- 
45 ten Zeitraum infektionsfrei gewesen sind. 

[0074] Es wird zu erkennen sein, dass als Alternative eine 
groBe Vielzahl von weiteren Mechanismen benutzt werden 
konnen, die einen Nutzer vom Zugriff auf eine Datei abhal- 
ten, die einem Ergebnisdatensatz zugeordnet ist, der ein ver- 
so gleichsweise hoheres Risiko einer Virusinfektion hat. Des- 
halb ist die Erfindung nicht auf bestimmte, hier beschrie- 
bene Mechanismen beschrankt. 

[0075] Wir wenden uns nun Fig. 3-6 zu; die verschiede- 
nen Mechanismen, die genutzt werden konnen, um Informa- 

55 tionen zum Virusstatus in der Virusdatenbank 46 zu erzeu- 
gen, werden nachstehend in groBerer Ausfuhrlichkeit be- 
schrieben. Wie oben besprochen wurde, ist eine mbgliche 
Quelle fur Informationen zum Virusstatus in der Virusdaten- 
bank 46 der Webcrawler 42, dessen Programmablauf in gro- 

60 Berer Ausfuhrlichkeit in Fig. 3 illustriert ist. 

[0076] Der Webcrawler 42 beginnt im Block 80 mit dem 
Erhalt einer ncucn, zu priifenden URL. Typischerweise ge- 
schieht die Auswahl einer neuen URL in Block 80 iiber ein' 
Webcrawling-Protokoll, wie es fiir viele Webcrawler iiblich 

65 ist. Das Erlangen einer neuen URL zum Beispiel kann iiber 
die Auswahl einer URL geschehen, auf die in einem Hyper- 
textlink in einer vorher bearbeiteten Datei Bezug genommen 
wurde. 
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[0077] Nach dem Erhalt einer neuen URL geht die Steue- 
rung zu Block 82 iiber, um zu bestimmen, ob sich die URL 
geandert hat - das heiBt, ob die durch die URL ausgewie- 
sene Dalei aktualisiert wurde, nachdem die Datei das lelzte 
Mai auf Viren Ciberpriifl worden ist. Typischerweise wird 5 
Block 82 implementicrt, indcm cine Priifsumme, zum Bci- 
spicl cine CRC, von dcr Datei, auf die sich die URL bezieht, 
geliefert und die Priifsumme mit der in der Datenbank 46 fur 
die URL gespeicherten (falls solch ein Datensatz existiert) 
verglichen wird. Wechselnde Arten der Bestimmung, ob 10 
eine Datei seit einem friiheren Zeitpunkt aktualisiert wurde, 
kbnnen auch als Alternative genutzt werden, zum Beispiel 
der Vergleich eines laufenden Zeitstempels mit einem Revi- 
sionsdatum, das Absuchen der Inhalte der Datei und durch 
andere in der Technik bekannte Formen. Altemativ kann der 15 
Status der Aktualisicrung cincr Datei in anderen Ausfiih- 
rungsformcn nicht analysiert werden, wodurch Block 82 
weggelassen wurde. 

[0078] Falls die URL als nicht geandert festgestellt wurde, 
geht die Steuerung auf Block 84 iiber, um zu bestimmen, ob 20 
die URL auf Viren gepriift wurde. Typischerweise wird 
Block 84 implementierl, indem auf den Datensatz (fall vor- 
handen), der der URL in der Virusdatenbank 46 zugeordnet 
ist, zugegriffen wird, um zu bestimmen, ob der URL Infor- 
mationen zum Virusstatus zugeordnet sind. 25 
[0079] Falls entweder Block 82 bestimmt, dass die URL 
geandert wurde, oder Block 84 bestimmt, dass die ULR vor- 
her nicht auf Viren gepriift wurde, geht die Steuerung auf 
Block 86 iiber, um eine FOR-Schleife zur Ausfuhrung einer 
Virusprtifung fiir die URL einzuleiten. Block 86 bearbeitet 30 
speziell jede virusverdachtige Datei, die von der URL aus 
zugiinglich ist. In Abhiingigkeit von der speziellen benutz- 
ten Technik zum Virussuchen konnen entweder nur ausfiihr- 
barc Datcien analysiert werden, oder als Alternative konnen 
allc Datcien, inklusive komprimiertcr Dateicn, Datcien mit 35 
Daten und/oder die bestimmte, unter der URL gespeicherte 
Datei, gepriift werden. Dariiberhinaus kann, wie oben be- 
sprochen, ein Parameter zur Linktiefe genutzt werden, um 
zu bestimmen, wie viele Links zu durchlaufen sind, um die 
Vertrauenswiirdigkeit der URL zu bestimmen. 40 
[0080] Fiir jede derartige virusverdachtige Datei geht die 
Steuerung auf Block 88 iiber, um die Datei herunterzuladen, 
und dann zu Block 90, um eine Virusprtifung mit der Datei 
durchzufuhren, indcm cine belicbige Zahl in dcr Technik bc- 
kannter konventioneller Techniken zum Virussuchen be- 45 
nutzt wird. Die Steuerung kehrt dann zu Block 86 zuriick, 
um zusatzliche Dateien, die von der URL aus zuganglich 
sind, zu bearbeiten. 

[0081] Sobald alle derartigen Dateien auf Viren iiberpriift 
wurden, gibt Block 86 die Steuerung an Block 92 weiter, um 50 
einen neuen Datensatz zu erzeugen oder einen exislierenden 
Datensatz fur die URL in dcr Virusdatenbank zu aktualisie- 
rcn. Verschiedcne TVpen von Informationen zum Virussta- 
tus konnen in einem URL-Datensatz in der Virusdatenbank 
gespeichert werden, darunter zum Beispiel der Virusstatus 55 
(ob ein Virus in irgendeiner zuganglichen Datei gefunden 
wurde), ein Zeitstempel (der anzeigt, wann die URL zum 
letzten Mai auf Viren gepriift wurde) und eine Priifsumme 
(die benutzt wird, um zu bestimmen, ob die ULR bei einem 
zukiinfugen Zugriff geandert wurde). Zusatzliche Informa- 60 
tioncn zum Virusstatus, zum Beispiel dcr TYp des gefundc- 
ncn Virus, die Namcn allcr Datcien, die Viren cnthalten 
usw., konnen auch in einem URL-Datensatz entsprechend 
der Erfindung, gespeichert werden. 

[0082] Sobald der URL-Datensatz erzeugt oder aktuali- 65 
siert wurde, geht die Steuerung auf Block 94 iiber, um kon- 
ventionelle Webcrawling-Operationen fiir die URL auszu- 
fiihren. Alternativ hierzu kann Webcrawler 42 keine zusatz- 



lichen Funktionen auBerhalb des Viruspriifens ausfiihren, 
wodurch Block 94 weggelassen werden kann. Ungeachtet 
dessen geht die Steuerung als nachstes zu Block 80 zuriick, 
um eine neue URL zur Bearbeitung zu erhalten. 
[0083] Wir kehren zu Block 84 zuriick; falls fur eine URL 
festgestellt wurde, dass sic nicht geandert und in der Vcrgan- 
genhcit virengepriift wurde, geht die Steuerung auf Block 96 
iiber, um festzulegen, ob die Virusprtifung der URL ausge- 
lassen werden kann. Insbesondere bestimmt Block 96, ob 
die URL zuletzt als nicht vertrauenswiirdig befunden wurde, 
d. h. sich auf eine Datei bezieht, die einen Virus besitzt oder 
mit einer anderen Datei verlinkt ist, die einen Virus hat, in- 
dem auf den URL-Datensatz zugegriffen wird, der der URL 
in der Virusdatenbank zugeordnet ist, um zu bestimmen, ob 
die Informationen zum Virusstatus anzeigen, dass ein Virus 
wahrend der letzten Virusiiberpriifung dcr URL gefunden 
wurde. 

[0084] Falls die URL nicht als nicht vertrauenswiirdig be- 
funden wurde, geht die Steuerung auf Block 98 iiber, um zu 
bestimmen, ob die Schwellwert-Zeit einer "guten" URL ab- 
gelaufen ist - das heiBt, ob ein UbermaBig groBer Zeitraum 
vergangen ist, seit die URL zuletzl auf Viren gepriift wurde. 
Falls nicht, geht die Steuerung auf Block 94 iiber, wodurch 
die Virusprtifung der URL ausgelassen wird. Ansonstcn 
geht die Steuerung auf Block 86 iiber, um eine Virusprtifung 
fur die Datei in der oben besprochenen Weise auszufiihren. 
[0085] Wir kehren zu Block 96 zuriick; falls die URL fur 
nicht vertrauenswiirdig befunden wurde, geht die Steuerung 
auf Block 99 iiber, um zu bestimmen, ob die Schwellwert- 
Zeit einer "schlechten" URL abgelaufen ist. Falls nicht, geht 
die Steuerung auf Block 94 iiber, um die Virusprtifung der 
URL zu umgehen. Ansonslen geht die Steuerung auf Block 
86 Uber, um die URL emeut zu priifen. 
[0086] Es wird vcrstanden werden, dass die Schwellwert- 
Zeitcn dcr "guten" URL und der "schlechten" URL cmpi- 
risch bestimmt oder anderweitig eingestellt werden konnen, 
um sicherzustellen, das Informationen zum Virusstatus fur 
die URLs in der Virusdatenbank relativ aktuell gehalten 
werden. Dariiber hinaus kbnnen den "guten" und den 
"schlechten" URLs unterschiedliche Schwellwertzeiten zu- 
geordnet werden, oder die gleiche Schwellwert-Zeit kann in 
beiden Fallen benutzt werden. 

[0087] Wie oben besprochen - eine weitere Quelle von In- 
formationen zum Virusstatus lauft iiber einen Nutzercompu- 
ter, zum Beispiel den Nutzercomputer 20 in Fig. 1. In der 
abgebildeten Implementation wird die Virusprtifung im Nut- 
zercomputer iiber eine Erweiterung 29 eines Browsers 28 
ausgefiihrt, das heiBt eines konventionellen Browsers wie 
zum Beispiel der Internet Explorer der Microsoft Corpora- 
tion oder der Navigator-Browser von Netscape Communica- 
tions. Als Alternative kann die hier beschriebene Funktiona- 
litat der Virusprtifung direkt innerhalb eines Browsers im- 
plementicrt werden oder innerhalb cincr komplett davon gc- 
trennten Anwendung. Solch eine Funktionalitat kann auch 
in Echtzeit an einen Nutzer geschickt werden, in Verbindung 
mit Suchergebnissen, das heiBt iiber eine scriptbasierte oder 
ausfiihrbare Objektumsetzung. Die Erfindung ist daher nicht 
auf die bestimmte, hier besprochene erweiterungsbasierte 
Umselzung zur Virusprtifung beschriinkt. 
[0088] Die Erweiterung zur Viruspriifung 29 wird in gro- 
Bcrer Ausfuhrlichkcit in Fig. 4 abgcbildet, dercn Programm- 
fluss in Block 110 beginnt, indcm auf einen Befchl, cine be- 
stimmte Datei auf Viren zu priifen, vom Browser gewartet 
wird. Insbesondere ist Erweiterung 29 so konfiguriert, dass 
sie wartet, bis ein Nutzer versucht, eine virusverdachtige 
Datei, zum Beispiel eine ausfiihrbare Datei oder eine Datei, 
die ein Script oder einen Link auf ein ausfiihrbares Objekt 
enthalt, herunterzuladen. Zusatzlich kann es in einigen Um- 
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setzungen erwiinscht sein, die Erweiterung zu informieren, 
eine bestimmte Datei auf Viren zu priifen, immer dann, 
wenn festgestellt wird, dass eine Datei sich auf andere Da- 
teien bezieht, die anfallig fiir Virusinfektion sein kbnnen. 
Die Umselzung einer solchen Funktionalitat innerhalb des 
Browsers 28 und dcr Erweiterung 29 waren innerhalb der 
Fahigkciten eines Fachmanncs, der den Nutzcn dicscr Of- 
fenbarung hat, wobei typischerweise der Browser so konfi- 
guriert ist, dass er iiberwacht, welche Dateien der Nutzer 
versucht herunterzuladen, und die Erweiterung benachrich- 
tigt, wenn irgendwelche virusverdachtigen Dateien (zum 
Beispiel ausfiihrbare Dateien) von einem Nutzer angefordert 
werden. 

[0089] Immer wenn ein Befehl vom Browser empfangen 
wird, geht die Steuerung auf Block 112 Liber, um die URL 
fiir die Datei (odcr alternativ die URL fur die Datei, die sich 
auf diesc Datei bezieht) zu erhalten. Block 114 priift als 
Nachstes die Datei auf Viren, unter Benutzung konventio- 
nellerTechniken zum Virussuchen. 

[00901 Block 116 bestimmt als Nachstes, ob ein Virus ge- 
funden wurde. Falls ein Virus gefunden wurde, geht die 
Steuerung auf Block 118 iiber, um ein "schlechtes" Datenpa- 
ket zu bilden, das typischerweise den Namen der Datei, die 
zugcordncte URL und cincn Zeitstempel enthalt, der an- 
zcigt, wann eine Viruspriifung fiir die Datei ausgefuhrt 
wurde. Zusatzlich kcinnen andere Informationen, zum Bei- 
spiel die Art des Virus, mit dem "schlechten" Datenpaket ge- 
liefert werden. Block 120 sendet als Nachstes das 
"schlechte" Datenpaket an die Viruspriifsteuerung, und 
Block 122 informiert optional den Nutzer, dass ein Virus ge- 
funden wurde. Zusatzlich kann es erwiinscht sein, dem Nut- 
zer zu erlauben, eine Impfung der Datei auszufiihren oder 
andere Meldefunktionalilaten auszufiihren, die in der Tech- 
nik des Virussuchcns allgcmcin bekannt sind. Nach Beendi- 
gung von Block 122 kehrt die Steuerung zu Block 110 zu- 
riick, um weitere Dateien zu bearbeiten (falls vorhanden). 
[0091] Wir kehren zu Block 116 zuriick; falls kein Virus 
gefunden wird, geht die Steuerung direkt auf Block 110 
iiber. Alternativ kann es in einigen Umsetzungen wiin- 
schenswert sein, ein "gutes" Datenpaket an die Viruspriif- 
steuerung zu schicken, falls kein Virus gefunden wird. 
[0092] In der abgebildelen Umselzung werden alle Daten- 
pakete, die von der Erweiterung 29 an die Viruspriifsteue- 
rung 44 gcschickl werden, vcrschliissclt und mit Informatio- 
nen zur Authentifizicrung vcrschen, so dass die Viruspriif- 
steuerung in der Lage ist, die Inhalte des Datenpaketes und 
dessen Absender zu beglaubigen, so dass nur vertrauens- 
wiirdige Datenpakete genutzt werden, um die Informationen 
zum Virusstatus in der Virusdatenbank zu aktualisieren. Zu- 
satzliche Funktionalitat kann in die Erweiterung 29 aufge- 
nominen werden, um sicherzustellen, dass die Erweiterung 
nicht verandcrt wurde und dadurch eine boswillige Partci 
davon abzuhaltcn, zu versuchen, die Informationen zum Vi- 
russtatus in der Datenhank mit ungultigen Daten zu verfal- 
schen. Deshalb miissen typischerweise immer, wenn die Er- 
weiterung 29 an einen Nutzer verteilt wird, eventuell zusatz- 
liche Autorisierungsmechanismen ausgefiihrt werden, zum 
Beispiel, um zu Beginn die Erweiterung bei der Viruspriif- 
steuerung zu registrieren. 

[0093] ■ Fig. 5 illustriert den Programmfluss von noch einer 
andcrcn optionalcn Quelle von Informationen zum Virussta- 
tus, die des Viruspriifcrs 52, dcr auf einem Computer Drittcr, 
zum Beispiel einem Webserver oder einem Serverkomplex 
hereitgestellt wird. Der Viruspriifer 52 lauft in einer Endlos- 
schleife, wobei er in Block 130 eine neue URL zum Priifen 
erhalt. Die Bestimmung, welche URL als nachstes zu priifen 
ist, kann ausgefuhrt werden, indem eine beliebige Anzahl 
von Algorithmen benutzt wird, zum Beispiel durch Auswahl 
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von URLs aus jeder Datei, die von der Website aus zugang- 
lich ist. In einigen Umsetzungen kann auch eine Liste von 
URLs von einen Suchprovider zum Bearbeiten geliefert 
werden, als eine Form servicebasierter "Steuer" oder als 
5 Entgelt fiir die Erlaubnis, dass Nutzer einer Suchmaschine 
auf dem Computer von Dritten nach Dateien suchen und auf 
Dateien zugreifen. 

[0094] Fur jede dieser URL sendet Block 132 als Nachstes 
ein "Benachrichtigungs"(notify)-Datenpaket an die Virus- 

to priifsteuerung, um anzuzeigen, dass der Viruspriifer eine Vi- 
ruspriifung einer neuen URL einleitet. Die URL, die gepriift 
wird, wird optional in dem "Benachrichtigungs"-Datenpaket 
geliefert, obgleich in vielen Fallen keine URL geliefert wer- 
den muss, da der Grund des "Benachrichtigungs"-Datenpa- 

15 ketes ist, anzufordern, dass die Viruspriifsteuerung eine Zu- 
satz-URL schickt, die vom Viruspriifer auf Viren gepriift 

[0095] Als Nachstes wird in Block 134 ein Kennzeichen 
auf "falsch" gesetzt. Das Kennzeichen funktioniert als ein 

20 Modusselektor, der benutzt wird, um dem Viruspriifer zu er- 
lauben, abwechselnd in Block 130 ausgewahlte (hier als in- 
tern bereitgestellte URLs bezeichnet) URLs und zusatzliche 
URLs zu priifen, die dem Viruspriifer durch die Viruspriif- 
steuerung von Computer 30 (hier als extern gelicfertc URLs 

25 bezeichnet) geliefert werden. Andere Mechanismcn zum 
Planen von URL-Prufungen, die intern vom Viruspriifer und 
extern von der Viruspriifsteuerung erzeugt. werden, konne 
auch als Alternative genutzt werden, zum Beispiel, um das 
Laden von URLs, die von den entsprechenden Quellen ge- 

30 liefert wurden, zu variieren. 

[0096] Block 136 priift als Nachstes die URL auf Viren, 
indem eine FOR-Schleife eingeleitet wird, um jede virus- 
verdachtige Datei, die von der URL aus zuganglich ist, zu 
bearbeiten. Fiir jede solche Datei ladt Block 138 die Datei, 

35 und Block 140 fiihrt eine Viruspriifung der Datei aus und 
speichert das Ergebnis der Viruspriifung temporar. Es ist 
verstandlich, dass das Laden der Datei in Block 138 eine 
Abfrage einer externen Quelle verlangen kann, oder alterna- 
tiv hierzu kann eine Kopie der Datei auf Computer 50 gehal- 

40 ten werden, wodurch das Laden der Datei eine Abfrage der 
Datei vom lokalen Speicher beinhaltet. 
[0097] Sobald jede virusverdachtige Datei bearbeilet 
wurde, gibt Block 136 die Steuerung an Block 142, um zu 
bestimmen, ob irgendcin Virus in einer von der URL aus zu- 

45 ganglichen Datei gefunden wurde. Falls ja, wird in Block 
144 ein "schlechtes" Datenpaket gebildet, ahnlich dem von 
Erweiterung 29 gebildeten. Falls kein Virus gefunden wird, 
gibt Block 142 stattdessen die Steuerung an Block 146, um 
ein "gutes" Datenpaket ahnlich dem oben in Verbindung mit 

50 der Erweiterung 29 beschriebenen zu bilden. Wenn die je- 
weilige Datenpaketart geschaffen ist, wird das Datenpaket 
an die Viruspriifsteuerung in Block 148 geschickt. Zusatz- 
lich kann das Datenpaket verschliisselt und mit einer digita- 
len Signatur versehen sein, wie es von der Viruspriifsteue- 

55 rung zum Beglaubigen verlangt wird. 

[0098] Sobald das Datenpaket gesendet wurde, geht die 
Steuerung auf Block 150 iiber, um zu bestimmen, ob das 
Kennzeichen auf "wahr" gesetzt ist (was anzeigt; dass eine 
extern gelieferte URL bearbeilet wird). Falls nicht (wie 

60 beim ersten Durchlauf der Routine), geht die Steuerung auf 
Block 152 iiber, um cine extern gelieferte URL von dcr Vi- 
ruspriifsteuerung abzufragen. Block 154 setzt dann das 
Kennzeichen auf "wahr", und Block 156 bestimmt, ob eine 
neue URL von der Viruspriifsteuerung erhalten wurde. Falls 

65 ja, kehrt die Steuerung zu Block 136 zuriick, um jede virus- 
verdachtige Datei, die von dieser URL aus zuganglich ist, 
auf Viren zu priifen. Falls in Block 156 keine URL erhalten 
wird oder falls das Kennzeichen in Block 150 schon auf 
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"wahr" gesetzt ist, kehrt die Steuerung zu Block 130 zuriick, 
um eine andere intern gelieferte URL, die gepruft werden 
soli, abzufragen. Es kann daher gesehen werden, dass die 
abgebildete Umsetzung des Viruspriifers 52 zwischen intern 
gelieferten und extern gelieferten URLs wechselt. Allema- 5 
tiv konnen dcm Viruspriifer 52 kcine extern gelieferten 
URLs bercitgestellt werden, wodurch eine solche darauf be- 
zogene Funktionalitat in Fig. 5 weggelassen werden kann. 
[0099] Fig. 6 illustriert den Programmfluss der Viruspriif- 
steuerung 44 in groBerer Ausfiihrlichkeit. Im Allgemeinen 10 
ist die Virusprufsteuerung 44 konfiguriert, in einer Endlos- 
schleife zu arbeiten, um ankommende Datenpakete von al- 
ien autorisierten Viruspriiferweiterungen und Viruspriifem, 
die fur die Virusprufsteuerung zugiinglich sind, zu bearbei- 
ten. Virusprufsteuerung 44 beginnt mil dem Warten auf ein is 
nachstes Datenpakct in Block 160, das von einer externen 
Quelle empfangen werden soil. Als Antwort auf den Emp- 
fang eines solchen Datenpakets geht die Steuerung auf 
Block 162 iiber, um die Authentizitat des Datenpakets zu 
iiberpriifen. Zum Beispiel kann es erwiinscht sein, eine Da- 20 
tenbank von autorisierten Viruspriiferweiterungen und/oder 
Viruspriifem zu unterhalten und auf die Dalenbank zuzu- 
greifen, um zu bestimmen, ob ein ankommendes Dalenpaket 
ein authentisches Datenpakct ist, das von einem autorisier- 
ten Nutzcr empfangen wurdc. Eine bcliebigc Zahl konven- 25 
tioneller Sicherheit.stechniken, zum Beispiel Public-Key- 
Verschliisselung und/oder digitale Signaturen konnen be- 
nutzt werden. Daruber hinaus kann es in Block 162 er- 
wiinscht sein, das Datenpaket zu entschliisseln, falls bei dem 
Datenpaket Verschlusselung verwendet wurde. 30 
[0100] Falls das Datenpaket als nicht authentisch be- 
stimint wird, geht die Steuerung von Block 164 auf Block 
160 iiber, um auf ein nachstes Datenpaket zu warten, wo- 
durch das aktuclle Datenpaket effektiv verworfen wird. 
Falls jedoch das Datenpaket als authentisch bestimmt wird, 35 
iihergibt Block 164 die Steuerung an Block 166, um zu be- 
stimmen, ob das Datenpaket ein "Benachrichtigungs"-Da- 
tenpaket von einem Viruspriifer ist. Wie oben in Verbindung 
mit Fig. 5 besprochen wurde, wird ein "Benachrichtigungs"- 
Datenpaket benutzt, um die Virusprufsteuerung zu alarmie- 40 
ren, dass ein bestimmter Viruspriifer bereit ist, eine extern 
gelieferte URL zu empfangen, um zusatzliches Viruspriifen 
auszufiihren, sobald die Virusprufung einer akluellen, intern 
gelieferten URL abgcschlosscn ist. Dcshalb gibt Block 166, 
als Antwort auf solch cin Datenpakct, die Steuerung an 45 
Block 168 ah, um die Virusdatenbank nach einer URL zu 
durchsuchen, die bald auslauft - das heisst, eine URL, die 
einen Zeitstempel hat, der eine vorher bestimmte Schwelle 
iiberschreitet, die anzeigt, dass die URL erneut gepruft wer- 
den muss. Zusaizlich kann es erwiinscht sein, URLs den 50 
Vorrang zu geben; auf die haufiger zugegriffen wird als auf 
andere URLs, und dadurch die Wahrschcinlichkcit zu maxi- 
micren, dass cine besondcre URL, die als Antwort auf eine 
Suchanfrage abgefragt wurde, auf Viren gepruft wurde. Jede 
beliebige Anzahl von konventionellen Techniken zum Un- 55 
terhalt einer Aufzeichnung der relativen Haufigkeit, in der 
auf bestimmte URLs zugegriffen wird, kann in Verbindung 
mit Block 168 benutzt werden. 

[0101] Block 170 bestimmt als nachstes, ob eine passende 
URLgefunden wurde. Falls ja, geht die Steuerung auf Block 60 
172 iiber, um die URL an den Viruspriifer zu senden, typi- 
scherweise, indem cin vcrschliisscltes Datenpakct, das die 
URL enthalt, an den Viruspriifer geschickt wird. Die Steue- 
rung kehrt dann zu Block 160 zuriick, um auf weitere Daten- 
pakete zu warten. 65 
[0102] Wir kehren nun zu Block 170 zuriick; falls keine 
passende URL gefunden wurde, geht die Steuerung auf 
Block 174 iiber, um "keine URL" an den anfordernden Vi- 



ruspriifer zu senden, zum Beispiel indem ein Datenpaket an 
den Viruspriifer geschickt wird, das anzeigt, dass keine URL 
verfugbar ist. Die Steuerung kehrt dann zu Block 160 zu- 

[0103] Wir kehren zu Block 166 zuriick; falls das empfan- 
gene Datenpaket kcin "Bcnachrichtigungs"-Datcnpakct ist, 
geht die Steuerung auf Block 176 iiber, um zu bestimmen, 
ob das Datenpaket ein "schlechtes" Datenpaket ist, das von 
einer Viruspriiferweiterung empfangen wurde. Falls ja, geht 
die Steuerung auf Block 178 iiber, um den URL-Datensatz 
zu aktualisieren, der der in dem Datenpaket bestimmten 
URL zugeordnet ist, um anzuzeigen, dass die URL nicht 
vertrauenswiirdig ist. Zusatzlich werden solche Informatio- 
nen, falls zusatzliche Informationen, zum Beispiel ein Zeit- 
stempel und/oder die Identitat von infizierten Dateien in 
dem Datenpaket vorhanden sind, in den Informationen zum 
Virusstatus fur die URL gespeichert. Daruber hinaus kann 
dafiir ein neuer Datensatz in der Virusdatenbank geschaffen 
werden, falls kein URL-Datensatz existiert. Die Steuerung 
kehrt dann zu Block 160 zuriick, um zusatzliche Datenpa- 
kete zu bearbeiten. 

[0104] Wir kehren zu Block 176 zuriick; falls das Daten- 
paket kein "schlechtes" Datenpaket von einer Viruspriifer- 
weiterung ist, geht die Steuerung auf Block 180 iiber, um zu 
bestimmen, ob das Datenpaket cin "schlechtes" Datenpaket 
von einem Viruspriifer ist. Falls ja, geht die Steuerung auf 
Block 178 iiber, um einen Datensatz in der Virusdatenbank, 
der der in dem Datenpaket bestimmten URL zugeordnet ist, 
zu aktualisieren oder neu anzulegen. Und zu Block 180 zu- 
riickkehrend - falls das Datenpaket kein "schlechtes" Daten- 
paket von einem Viruspriifer ist, wird angenommen, dass 
das Datenpaket ein "gutes" Datenpaket von einem Virusprii- 
fer ist, und die Steuerung geht daher auf Block 182 iiber, um 
cincn URL-Datensatz in der Virusdatenbank fur die dcm 
Datenpaket zugeordnete URL zu aktualisieren oder neu an- 
zulegen, was anzeigt, dass die URL als vertrauenswiirdig 
befunden wurde, und was typischerweise einen Zeitstempel 
beinhaltet, der anzeigt, wann die Vertrauenswiirdigkeit der 
URL durch eine Virusprufung bestimmt wurde. Die Steue- 
rung kehrt dann zu Block 160 zuriick. 
[0105] Als ein Beispiel fiir eine mit dem Computersystem 
10 von Fig. 1 ausgefiihrte Suchoperation zeigt Fig. 7 ein 
Browserfenster 200, das dem Browser 28 von Computer 20 
zugeordnet ist und eine Suchseite 202 anzeigt, die von Such- 
maschine 40 von Computer 30 erzeugt wurde. In der Such- 
seite ist es einem Nutzer erlaubt, ein Suchkriterium in ein 
Eingabefeld 204 einzugeben, wobei eine Suchanfrage er- 
zeugt wird als Antwort auf die Auswahl eines Suchbuttons 
206, wenn er von einem Nutzer ausgewahlt wurde. Zusatz- 
lich wird verstanden, dass es erwunscht sein kann, zusatzli- 
che Suchfahigkeiten fiir erweiterte Suche bereitzustellen, 
zum Beispiel iiber cine Scitc fiir erweiterte Suche, die iiber 
einen Hypertextlink 208 zugiinglich ist. 
[0106] Die Suchseite 202 erlaubt es einem Nutzer auch, 
ein Viruskriterium einzugeben, zum Beispiel wie in Ab- 
schnitt 210 gezeigt, um es einem Nutzer zu erlauben, die Re- 
gel festzulegen, die benutzt wurde, um zu bestimmen, ob ei- 
ner Datei zugetraut wird, mit einem geringen Risiko fur ei- 
nen Computervirus behaftet zu sein. Checkbox 212 erlaubt 
es beispielsweise einem Nutzer, festzulegen, dass eine Datei 
als nicht vertrauenswiirdig bestimmt wird, falls jemals der 
Datei ein Virus zugeordnet war. Checkbox 214 erlaubt ei- 
nem Nutzer, zu verlangen, dass eine Datei als nicht vertrau- 
enswiirdig bestimmt wird, falls ein Virus innerhalb einer 
vorbestimmten Zeitperiode gefunden wurde, zum Beispiel 
innerhalb einer vom Nutzer wahlbaren Anzahl von Tagen. 
Checkbox 216 erlaubt einem Nutzer, zu verlangen, dass eine 
Datei als nicht vertrauenswiirdig bestimmt wird, falls die 
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Datei innerhalb einer vorbestimmten Zeitperiode nicht iiber- 
priift wurde, zum Beispiel innerhalb einer vom Nutzer wahl- 
baren Anzahl von Tagen. Zusatzliche Viruskriterien, zum 
Beispiel eine Linktiefe oder irgendwelche anderen oben be- 
sprochenen Altemali ven, konnen auch in Abschnitt 210 dar- 5 
gcslcllt werden. 

[0107] Es kann auch erwiinscht scin, auf Suchscitc 202 
Eingaben fur Nutzerpraferenzen zur Verfugung zu stellen, 
zum Beispiel die in Abschnitt 218 abgebildeten Meldeoptio- 
nen. Die Meldeoptionen legen fest, wie die Darstellung der 10 
Anzeige der Suchresultate erzeugt wird, auf der Grundlage 
der Bestimmung der Vertrauenswiirdigkeit, die unter Benut- 
zung des bestimmten Viruskriteriums vorgenommen wurde. 
Zum Beispiel zeigt die Auswahl von Radiobulton 220 an, 
dass ein Nutzer wiinscht, alle dem Viruskriterium enlspre- 15 
chenden Ergebnisdatensatze auszulasscn, so dass keinc An- 
zeigcinformation fur den Ergcbnisdatensatz in den Sucher- 
gebnissen angezeigt wird. Radiobutton 222 erlaubt es einem 
Nutzer altemativ, iiber alle Ergebnisdatensatze informiert zu 
werden, die dem Viruskriterium entsprechen. Radiobutton 20 
224 erlaubt es einem Nutzer, jede Meldung von Informatio- 
nen zum Virusstalus in den zuriickgegebenen Suchergebnis- 
sen auszuschalten. Andere Meldeoptionen, zum Beispiel die 
An der Markierung, ob nicht vertrauenswurdige und/oder 
vcrtrauenswiirdigc Ergcbnisse zu markiercn sind usw., kon- 25 
nen auch von einem Nutzer auf Suchseite 202 entsprechend 
der Erfindung geliefert werden. 

[0108] Fig. 8 illustriert als nachstes eine Beispielseite fur 
Suchergebnisse 230, die von der Suchmaschine als Antwort 
auf eine Suchanfrage erzeugt wurde, die von dem Nutzer- 30 
computer an die Suchmaschine weitergeleitet wurde. In den 
Beispielsuchergebnissen wird die den drei Ergebnisdaten- 
satzen zugeordnete Anzeigeinformation in 232, 234 und 236 
abgcbildct. 

10109] Angenommen, dass aus Bcispiclsgriindcn, die 35 
"Fred's PDA Download" und "Bill's PDA Links" genannten 
Ergebnisdatensatze entsprechend des nutzergewahlten Vi- 
ruskriteriums fiir nicht vertrauenswiirdig befunden wurden 
und dass der Nutzer festgelegt hat, dass er oder sie iiber 
nicht vertrauenswurdige Ergebnisse informiert werden soil. 40 
Eine Umsetzung einer Suchergebnisseile kann daher in der 
Anzeige von Icons 238, angrenzend oder nahe an den An- 
zeigeinformationen 234, 236, resultieren, urn so einen Nut- 
zer zu informicrcn, dass die Dokumente nicht vertrauens- 
wiirdig sind. Altemativ und wic oben besprochen, konnen 45 
andere Mechanismen zur Hervorhebung der Anzeigeinfor- 
mationen 234, 236 benutzt werden, und zusatzlich zur oder 
anstelle der Hervorhebung der Anzeigeinformationen fiir 
nicht vertrauenswurdige Ergebnisse kann die Hervorhebung 
der Anzeigeinformationen fiir vertrauenswurdige Ergeb- 50 
nisse, zum Beispiel die den Anzeigeinformationen 232 zu- 
geordneten, ausgefuhrt werden (zum Beispiel indem ein 
Icon "bcglaubigt" benutzt wird oder wic in der Darstellung). 
[0110] Eine zusatzliche Funktion, die unterstutzt werden 
kann, ist die Fahigkeit, Informationen zum Virusstatus als 55 
Antwort auf eine Nutzereingabe anzuzeigen. Zum Beispiel 
veranschaulicht Fig. 8 eine Nutzerauswahl eines Icons 238, 
das der Anzeigeinformation 236 iiber einen vom Nutzer zu 
bedienenden Zeiger 240 zugeordnet ist. Als Antwort auf 
eine auf Icon 238 gerichtele Nutzereingabe wird ein auf- 60 
klappbarcs Fcnstcr 242 angezeigt, das Anzeigeinformatio- 
nen bcziiglich zusatzlichcr Informationen zum Virusstatus 
enthalt, die der URL zugeordnet sind, zum Beispiel einen 
Zeitstempel und den Namen einer infizierten Datei. Die Nut- 
zereingabe, die die Anzeige von Fenster 242 auslost, kann 65 
das Driicken einer Maustaste oder altemativ, neben anderen 
Eingaben, einfach die Positionierung von Zeiger 242 iiber 
Icon 238 sein. Bei der groBen Vielzahl von alternativen gra- 
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fischen Komponenten fiir Nutzerschnittstellen, die auf einer 
Plattform zum Webbrowsen verfiigbar sind, ist klar, dass 
eine unendliche Zahl von alternativen Mechanismen genutzt 
werden kann, urn sowohl die Anzeige der Informationen 
zum Virusstatus auszulosen als auch solche Informationen 
entsprechend der Erfindung einem Nutzer zu prasenticren. 
[0111] Vcrschiedene Modifikationen konnen bei den abge- 
bildeten Ausfiihrungsformen vorgenommen werden, ohne 
sich vom Sinn und Umfang der Erfindung zu entfemen. 
Zum Beispiel kann auch Vtruspriifen in Echtzeit fiir Sucher- 
gebnisse ausgefiihrt werden, anstelle der Benutzung von 
vorher gespeicherten Informationen zum Virusstatus oder 
zusatzlich zu ihr. Eine solche Pruffunktionalitat in Echtzeit 
kann zum Beispiel in einem separaten Thread in der Such- 
maschine umgesetzl oder in einigen Umsetzungen lokal von 
einem Computer des Nutzers ausgefuhrt werden. Dariiber 
hinaus kann Viruspriifung in Echtzeit bei alien Suchergeb- 
nissen ausgefuhrt werden, oder als Alternative kann Virus- 
priifung in Echtzeit nur fiir Suchergebnisse ausgefuhrt wer- 
den, denen entsprechende Informationen zum Virusstatus 
fehlen. Weiterhin kann in einigen Ausfiihrungsformen Vi- 
rusimpfung unterstutzt werden, um infizierte Dateien oder 
Computer zu reparieren. 

[0112] Die abgebildeten Ausfiihrungsformen haben eine 
Anzahl einzigartiger Vorteile gegeniiber konventionellen 
Techniken zur Viruspriifung. Indem zum Beispiel die An- 
zeige der Suchergebnisse auf der Grundlage der Vertrauens- 
wurdigkeit dieser Ergebnisse modifiziert wird, konnen Nut- 
zer davon abgehalten werden, moglicherweise Risikoda- 
teien anzusteuem und sich Computerviren einzufangen. Zu- 
satzlich konnen die Informationen zum Virusstatus, die bei 
solchen Beslimmungen benutzt werden, oft vor der Erzeu- 
gung von Suchergebnissen generiert werden, so dass Virus- 
prufen in Echtzeit cingeschrankt oder ganz vermieden wer- 
den kann. Dariiber hinaus kann die Zusatzbclastung, die der 
Erzeugung von Informationen zum Virusstatus zugeordnet 
ist, auf viele Computer verteilt werden, einschlieBlich denen 
von Nutzern, die eine Suchmaschine benutzen, sowie andere 
Computer Dritter, zum Beispiel jene, die dem Herunterladen 
und anderen Websites zugeordnet sind. 
[0113] Die Implementierung des hier besprochenen Virus- 
priifens und -meldens kann, besonders wenn sie in Verbin- 
dung mit groBen kommerziellen Unternehmen der Inlemel- 
suchc benutzt wird, betrachtliche Vorteile liefern. Die Bc- 
reitstellung solcher Funktionalitat stellt einen erhohten Wert 
dar, der mehr Besuche von Nutzern und daher hohere Wer- 
beeinnahmen und/oder Abonnementeinnahmen fiir abonne- 
mentbasierte Dienstleistungen begiinstigt. 
[0114] Zusatzlich erhbht (fur groBe kommerzielle Unter- 
nehmen) die Fahigkeit, die Verantwortung der Viruspriifung 
auf eine groBe Basis an Nulzem zu verleilen, die Menge an 
Informationen zum Virusstatus, die erzeugt und in einer Vi- 
rusdatenbank zusammengefasst werden konnen, betracht- 
lich. Weiterhin die Nutzung eines Viruspriifers auf einem 
Computer einer dritten Partei, um grundsiitzlich "Selbstprii- 
fung" und "Selbstbestatigung" von Dateien, die von einer 
dritten Partei verwaltet werden, auszufuhren. Dariiber hin- 
aus vergroBert das Bereitstellen der Fahigkeit, zusatzliche 
URLs an den Computer der dritten Partei zu senden, um zu- 
satzliches Virusprufen auszufuhren, weiterdie Arbeitsbasis, 
von der Informationen zum Virusstatus erzeugt werden kon- 

[0115] Andere Modifikationen werden fiir einen Fach- 
mann ersichtlich sein. Deshalb umfasst die Erfindung die 
anschlieBend angefiigten Anspriiche. 
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Patentanspriiche 

1 . Verfahren, auf einem Computer ausgefiihrt, zur Be- 
arbeitung einer Suchanfrage, wobei das Verfahren urri- 
fassl: 5 

(a) Zugriff auf eine Computcrdatcnbank als Ant- 
wort auf eine Suchanfrage, um cine Ergcbnis- 
menge zu erzeugen, wobei die Ergebnismenge 
eine Vielzahl von Ergebnisdatensatzen identifi- 
ziert; 10 

(b) Zugriff auf Informationen zum Virusstatus, 
die wenigstens einem Teil der Vielzahl der Ergeb- 
nisdatensatze zugeordnet sind; und 

(c) Erzeugung einer Anzeigedarslellung von we- 
nigstens einem Teil der Ergebnismenge auf der 15 
Grundlagc der Informationen zum Virusstatus. 

2. Verfahren nach Anspruch 1, wobei die Computcrda- 
tenbank wenigstens einen Webseitenindex und wenig- 
stens ein Webseitenverzeichnis enthalt., das eine Viel- 
zahl von Datenbank-Datensatzen enthalt, von denen je- 20 
der einen Uniform Resource Locator (URL) einer zu- 
geordneten Computerdatei idenlifiziert. 

3. Verfahren nach Anspruch 1, wobei die Erzeugung 
der Anzeigcdarstellung die Erzeugung von Anzcigein- 
formationen, die einem ausgewahlten Ergcbnisdatcn- 25 
satz aus der Ergehnismenge zugeordnet sind, in der 
Anzeigedarstellung nur dann beinhaltet, falls die Infor- 
mationen zum Virusstatus, die dem ausgewahlten Er- 
gebnisdatensatz zugeordnet sind, anzeigen, dass dem 
ausgewahlten Ergebnisdatensatz ein geringes Risiko x> 
einer Infektion durch einen Computervirus zugetraut 

4. Verfahren nach Anspruch 1, wobei die Erzeugung 
der Anzeigedarstellung die Hcrvorhcbung der Anzcig- 
cinformationcn beinhaltet, die einem aus der Ergcbnis- 35 
tnenge in der Anzeigedarstellung ausgewahlten Ergeb- 
nisdatensatz zugeordnet sind, falls die Informationen 
zum Virusstatus, die dem ausgewahlten Ergebnisdaten- 
satz zugeordnet sind, anzeigen, dass dem ausgewahlten 
Ergebnisdatensatz ein geringes Risiko einer Infektion 40 
durch einen Computervirus zugetraut wird. 

5. Verfahren nach Anspruch 4, wobei das Hervorheben 
der dem ausgewahlten Ergebnisdatensatz zugeordneten 
Anzcigcinformationen die Anzeigc eincs Icon nahc bei 
den Anzcigcinformationen beinhaltet, um anzuzcigen, 45 
dass dem ausgewahlten Ergebnisdatensatz ein geringes 
Risiko einer Infektion durch einen Computervirus zu- 
getraut wird. 

6. Verfahren nach Anspruch 1, wobei die Erzeugung 
der Anzeigedarstellung das Hervorheben von Anzeig- 50 
einfonnalionen beinhaltet, die einem ausgewahlten Er- 
gebnisdatensatz aus der Ergebnismenge in der Anzei- 
gedarstellung zugeordnet sind, falls die Informationen 
zum Virusstatus, die dem ausgewahlten Ergebnisdaten- 
satz zugeordnet sind, anzeigen, dass dem ausgewahlten 55 
Ergebnisdatensatz ein geringes Risiko einer Infektion 
durch einen Computervirus nicht zugetraut wird. 

7. Verfahren nach Anspruch 6, wobei das Hervorheben 
der dem ausgewahlten Ergebnisdatensatz zugeordneten 
Anzeigeinformalionen das Anzeigen eines Icons nahe 60 
den Anzcigcinformationen beinhaltet, um anzuzcigen, 
dass dem gewahlten Ergebnisdatensatz ein geringes Ri- 
siko einer Infektion durch einen Computervirus nicht 
zugetraut wird. 

8. Verfahren nach Anspruch 6, das auBerdem das An- 65 
zeigen von wenigstens einem Teil der Informationen 
zum Virusstatus enthalt, die dem gewahlten Ergebnis- 
datensatz als Antwort auf eine Nutzereingabe zugeord- 



9. Verfahren nach Anspruch 8, wobei das Anzeigen 
der Informationen zum Virusstatus das Anzeigen der 
Informationen zum Virusstatus in einem aufklappen- 
den Fenster beinhaltet, als Antwort auf eine Nutzerein- 
gabe, die auf ein nahc den Anzeigeinformationen ange- 
zeigtes Icon gerichtet ist. 

10. Verfahren nach Anspruch 8, wobei das Anzeigen 
der Informationen zum Virusstatus das Anzeigen von 
wenigstens einem Namen einer inftzierten Datei und 
einem Zeitstempel beinhaltet, der anzeigt, wann der 
ausgewahlte Ergebnisdatensatz zuletzt auf Viren ge- 
priift wurde. 

11. Verfahren nach Anspruch 1, das weiterhin die Be- 
stimmung umfasst, ob einem ausgewahlten Ergebnis- 
datensatz aus der Ergebnismenge cin geringes Risiko 
einer Infektion durch einen Computervirus zugetraut 
wird, indem Informationen zum Virusstatus, die dem 
ausgewahlten Ergebnisdatensatz zugeordnet sind, mit 
einem Viruskriterium verglichen werden. 

12. Verfahren nach Anspruch 1, wobei das Viruskrite- 
rium wenigstens eines aus dem Folgenden bestimmt: 
ob ein Ergebnisdatensatz jemals mit einem Computer- 
virus infizicrt gefunden wurde, ob cin Ergebnisdaten- 
satz inncrhalb eines erstcn vorher festgelcgten Zeitrau- 
mes mit einem Computervirus infiziert gefunden wurde 
und ob ein Ergebnisdatensatz innerhalb eines zweiten, 
vorher festgelegten Zeitraumes auf Viren gepruft wor- 

13. Verfahren nach Anspruch 1, das weiterhin beinhal- 

(a) das Ausfuhren einer Viruspriifung fur wenig- 
stens einen Teil der Datensalze in der Computer- 
datenbank, um ihnen zugeordncte Informationen 
zum Virusstatus zu erzeugen; und 

(b) das Speichern der Informationen zum Virus- 
status, die wahrend der Priifung auf Viren erzeugt 
wurden, in einer Virusdatenbank; 

wobei der Zugriff auf die Informationen zum Virussta- 
tus, die dem Teil der Vielzahl der Ergebnisdatensatze 
zugeordnet sind, den Zugriff auf die Virusdatenbank 
beinhaltet. 

14. Verfahren nach Anspruch 13, wobei das Ausfuhren 
der Viruspriifung wahrend einer Crawling-Operation 
durchgefiihrt wird, und das Verfahren weiterhin das 
Ausfuhren einer Viruspriifung fur einen ausgewahlten 
Datensatz in der Datenbank umfasst, als Antwort auf 
wenigstens eines aus dem Folgendem: eine Modifika- 
tion einer dem ausgewahlten Datensatz zugeordneten 
Datei und dem Ablauf eines Zeitraumes, seitdem der 
gewahlte Datensatz zuletzt auf Viren gepruft wurde. 

15. Verfahren nach Anspruch 13, wobei das Ausfuhren 
der Viruspriifung das Ausfuhren einer Viruspriifung fur 
einen gewahlten Datensatz aus der Computerdaten- 
bank beinhaltet, indem wenigstens eine dem gewahlten 
Datensatz zugeordnete Datei auf Viren gepruft wird so- 
wie jede virusverdachtige Datei, die mit der zugeord- 
neten Datei verlinkt ist. 

16. Verfahren nach Anspruch 13, wobei das Ausfuhren 
der Viruspriifung das Ausfuhren einer Viruspriifung fur 
wenigstens einen Teil der Vielzahl von Ergebnisdaten- 
satzen vor der Erzeugung der Ergebnismenge beinhal- 
tet. 

1 7. Verfahren nach Anspruch 1 3, wobei das Ausfuhren 
der Viruspriifung weiterhin das Ausfuhren der Virus- 
priifung in einer Vielzahl von Computern beinhaltet, 
und das Verfahren auBerdem das Empfangen von Infor- 
mationen zum Virusstatus von wenigstens einem Teil 
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der Vielzahl von Computern umfasst. 

18. Verfahren nach Anspruch 17, wobei das Empfan- 
gen der Informationen zum Virusstatus weiterhin die 
Authentifizierung der empfangenen Inforrnalionen 
zum Virusstatus beinhaltet, bevor die empfangenen In- 5 
formationcn zum Virusstatus in der Virusdatcnbank ge- 
speichcrt werden. 

1 9. Verfahren nach Anspruch 17, wobei das Ausfiihren 
der Viruspriifung in der Vielzahl von Computern das 
Ausfiihren der Viruspriifung in einem Client-Computer to 
beinhaltet, und das Verfahren weiterhin umfasst: 

(a) das Ausgeben einer Suchanfrage vom Client- 
Computer; und 

(b) das Empfangen und Anzeigen der Anzeige- 
darstellung von einem Teil der Ergebnismenge 15 
unter Benutzung des Client-Computers. 

20. Verfahren nach Anspruch 19, wobei das Ausfiihren 
der Viruspriifung die Ausfiihrung der Viruspriifung an 
einer gewahlten Datei im Client-Computer beinhaltet, 
als Antwort auf eine Nutzeranforderung, die gewahlte 20 
Datei abzufragen. 

21. Verfahren nach Anspruch 17, das weiterhin ent- 
halt: 

(a) das Senden eines Speicherplatz-Identifikators 

an einen aus der Vielzahl von Computern ausge- 25 
wahlten Computer; 

(b) das Ausfiihren der Viruspriifung an einer aus- 
gewahlten Datei, die durch den Speicherplatz- 
Identifikator identifiziert wurde, urn Informatio- 
nen zum Virusstatus fur die gewahlte Datei zu er- :to 
zeugen; und 

(c) das Senden der der ausgewahlten Datei zuge- 
ordnelen Informationen zum Virusstatus vom aus- 
gewahlten Computer zur Aufnahme in die Virus- 
datcnbank. 35 

22. Verfahren nach Anspruch 17, wobei das Ausfiihren 
der Viruspriifung in der Vielzahl von Computern das 
Ausfiihren der Viruspriifung in einem ausgewahlten 
Computer umfasst, indem eine Vielzahl von Dateien, 
auf die durch den ausgewahlten Computer zugegriffen 40 
werden kann, virusgepriift wird. 

23. System, das enthalt: 

(a) eine Cornputerdatenbank, die eine Vielzahl 
von Datcnsatzcn enthalt; und 

(b) cin Programm, das konfiguriert ist, um auf die 45 
Cornputerdatenbank als Antwort auf eine Suchan- 
frage zuzugreifen, um eine Ergebnismenge zu er- 
zeugen, wobei die Ergebnismenge eine Vielzahl 
von Ergebnisdatensatzen aus der Vielzahl der Da- 
tensatze identifiziert, und das Prograinm weiterhin 50 
konfiguriert ist, um auf Informationen zum Virus- 
status zuzugreifen, die wenigstens einem Teil der 
Vielzahl der Ergebnisdatensatze zugcordnet sind 
und auf der Grundlage der Informationen zum Vi- 
russtatus eine Anzeigedarstellung von wenigstens 55 
einem Teil der Ergebnismenge zu erzeugen. 

24. System nach Anspruch 23, wobei die Cornputerda- 
tenbank wenigstens einen Webseitenindex und ein 
Webseitenverzeichnis beinhaltet und wobei jeder Da- 
tensatz einen Uniform Resource Locator (URL) einer 60 
zugcordncten Computerdatei identifiziert. 

25. System nach Anspruch 23, wobei das Programm 
konfiguriert ist, um die Anzeigedarstellung zu erzeu- 
gen, indem Anzeigeinformationen, die einem ausge- 
wahlten Ergebnisdatensatz aus der Ergebnismenge zu- 65 
geordnet sind, in der Anzeigedarstellung nur erzeugt 
werden, falls Informationen zum Virusstatus, die dem 
ausgewahlten Ergebnisdatensatz zugeordnet sind, an- 



zeigen, dass dem ausgewahlten Ergebnisdatensatz ein 
geringes Risiko einer Infektion durch einen Computer- 
virus zugetraut wird. 

26. System nach Anspruch 23, wobei das Programm 
konfiguriert ist, um die Anzeigedarstellung durch Her- 
vorhebung der einem ausgewahlten Ergebnisdatensatz 
aus der Ergebnismenge zugeordnetcn Anzeigeinforma- 
tionen in der Anzeigedarstellung zu erzeugen, falls In- 
formationen zum Virusstatus, die dem gewahlten Er- 
gebnisdatensatz zugeordnet sind, anzeigen, dass dem 
gewahlten Ergebnisdatensatz ein geringes Risiko einer 
Infektion durch einen Computer-virus zugetraut wird. 

27. System nach Anspruch 23, wobei das Programm 
konfiguriert ist, um die Anzeigedarstellung durch Her- 
vorhebung der einem ausgewahlten Ergebnisdatensatz 
aus der Ergebnismenge zugeordnetcn Anzeigeinforma- 
tionen in der Anzeigedarstellung zu erzeugen, falls In- 
formationen zum Virusstatus, die dem ausgewahlten 
Ergebnisdatensatz zugeordnet sind, anzeigen, dass dem 
ausgewahlten Ergebnisdatensatz ein geringes Risiko 
einer Infektion durch einen Computervirus nicht zuge- 
traut wird. 

28. System nach Anspruch 23, wobei das Programm 
auBerdcm konfiguriert ist fiir die Bestimmung, ob ei- 
nem ausgewahlten Ergebnisdatensatz aus der Ergebnis- 
menge ein geringes Infektionsrisiko durch einen Com- 
putervirus zugetraut werden kann, indem Informatio- 
nen zum Virusstatus, die dem gewahlten Ergebnisda- 
tensatz zugeordnet sind, mit einem Viruskriterium ver- 
glichen werden. 

29. System nach Anspruch 28, wobei das Viruskrite- 
rium wenigstens eines aus dem Folgenden bestimmt: 
ob ein Ergebnisdatensatz jemals durch einen Compu- 
tervirus infizicrt gefunden wurde, ob ein Ergebnisda- 
tensatz innerhalb eines ersten, vorher festgelcgtcn Zeit- 
raumes durch einen Computervirus infiziert gefunden 
wurde und ob ein Ergebnisdatensatz innerhalb eines 
zweiten vorher festgelegten Zeitraumes auf Viren ge- 
priift worden ist. 

30. System nach Anspruch 23, das auBerdem ein 
Crawler-Computerprogramm beinhaltet, das konfigu- 
riert ist, um eine Viruspriifung fiir eine Vielzahl von 
Datensatzen aus der Cornputerdatenbank wahrend ei- 
ner Crawling-Opcration auszufiihren, und wobei das 
Crawler-Computerprogramm konfiguriert ist, die Vi- 
ruspriifung fiir einen ausgewahlten Datensatz in einer 
Cornputerdatenbank auszufiihren, als Antwort auf we- 
nigstens eines aus dem Folgenden: eine Modifikation 
einer dem gewahlten Datensatz zugeordneten Datei 
und den Ablauf eines Zeitraumes, seit der gewahlte Da- 
tensatz zuletzt auf Viren gepriifl wurde. 

31. System nach Anspruch 23, das weiterhin cine Vi- 
rusdatcnbank umfasst, die konfiguriert ist, um Informa- 
tionen zum Virusstatus zu speichem, wobei das Pro- 
gramm konfiguriert ist, auf Informationen zum Virus- 
status zuzugreifen, indem auf die Virusdatenbank zu- 
gegriffen wird, und wobei wenigstens ein Teil der In- 
formationen zum Virusstatus vor der Erzeugung der 
Ergebnismenge in der Virusdatenbank vorhanden ist. 

32. System nach Anspruch 3 1 , wobei das Programm in 
einem ersten Computer vorhanden ist, der erste Com- 
puter auBerdcm konfiguriert ist, Informationen zum Vi- 
russtatus von einem zweiten Computer zu empfangen. 

33. System nach Anspruch 32, wobei der zweite Com- 
puter in einer Vielzahl von Computern in Verbindung 
mit dem ersten Computer steht, wobei wenigstens ein 
Teil der Vielzahl von Computern konfiguriert ist, um 
die Viruspriifung und das Senden von Informationen 
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zum Virusstatus, die als Antwort auf das Viruspriifen 
erzeugt werden, auszufiihren. 

34. System nach Anspruch 33, wobei das Programm 
auBerdem konfiguriert ist, um erhaltene Informationen 
zum Virusslalus vor dem Speichern der empfangenen 5 
Informationen zum Virusstatus in der Virusdatenbank 

zu authentifizicren. 

35. System nach Anspruch 23, wobei der zweite Com- 
puter weiterhin konfiguriert ist, um die Suchanfrage 
auszugeben und fur einen Teil der Ergebnismenge die 10 
Anzeigedarstellung zu empfangen und anzuzeigen. 

36. System nach Anspruch 35, wobei einer aus der 
Vielzahl von Computem konfiguriert ist, die Virusprii- 
fung einer gewahlten Dalei als Antwort auf eine Nulze- 
ranforderung, die gewahlle Dalei abzufragen, auszu- 15 
fiihren. 

37. System nach Anspruch 23, wobei das Programm 
auBerdem konfiguriert ist, um einen Speicherplatziden- 
tifikator an einen aus der Vielzahl von Computern aus- 
gewahlten Computer zu senden, und wobei der ausge- 20 
wahlte Computer konfiguriert ist, um die Viruspriifung 
einer durch den Speicherplatzidentifikator bestirnmten 
Dalei auszufiihren, um Informationen zum Virusstatus 
fiir die ausgcwahlte Datei zu erzeugen und die Infor- 
mationen zum Virusstatus, die der gewahlten Datei aus 25 
dem ausgewahlten Computer zugeordnet sind, zur Auf- 
nahme in die Virusdatenbank zu versenden. 

38. System nach Anspruch 23, wobei die Ausfiihrung 
der Viruspriifung in der Vielzahl von Computern die 
Ausfiihrung der Viruspriifung in einem ausgewahlten 30 
Computer beinhaltet, indem eine Vielzahl von Dateien, 
die fiir den ausgewahlten Computer zuganglich sind, 
auf Viren gepriift werden. 

39. Programmprodukt, das beinhaltet: 

(a) cin Programm, das konfiguriert ist, um auf 35 
eine Computerdatenbank zuzugreifen, um als 
Antwort auf eine Suchanfrage eine Ergebnis- 
menge zu erzeugen, wobei die Ergebnismenge 
eine Vielzahl von Ergebnisdatensatzen aus der 
Computerdatenbank identifiziert, und das Pro- 40 
gramm auBerdem konfiguriert ist, um auf Infor- 
tnalionen zum Virusstatus, die wenigstens einem 
Teil der Ergebnisdatensatze zugeordnel sind, zu- 
zugreifen und auf der Grundlagc von Informatio- 
nen zum Virusstatus cine Anzeigedarstellung von 45 
wenigstens einem Teil der Ergebnismenge zu er- 
zeugen; und 

(b) ein signaltragendes Medium, dass das Pro- 
gramm tragt. 

40. Programmprodukt nach Anspruch 39, wobei das 50 
signaltragende Medium wenigstens eines aus dem Fol- 
genden beinhaltet: cin Aufnahmcmedium und cin 
Ubcrtragungsmedium. 

41. Verfahren, auf einem Computer ausgefiihrt, zum 
Aufbau einer Virusdatenbank, wobei das Verfahren 55 
umfaBt: 

(a) das Empfangen von Informationen zum Vi- 
russtatus, die von einer Vielzahl von Computern • 
erzeugt wurden, mil einem erslen Computer, wo- 
bei die Infonnalionen zum Virusstatus, die von je- 60 
dem aus der Vielzahl von Computern, die wenig- 
stens einer Datei zugeordnet sind, fiir den cntsprc- 
chenden Computer aus der Vielzahl von Compu- 
tern zuganglich ist; und 

(b) das Speichern der Informationen zum Virus- 65 
status fiir jede Datei in einer Virusdatenbank, die 
fiir den ersten Computer zuganglich ist. 

42. Verfahren nach Anspruch 41, das weiterhin um- 



fasst: 

(a) das Zugreifen auf eine zweite Computerda- 
tenbank als Antwort auf eine Suchanfrage, um 
eine Ergebnismenge zu erzeugen, wobei die Er- 
gebnismenge eine Menge von Ergebnisdatensat- 
zen identifiziert; 

(b) das Zugreifen auf die Virusdatenbank, um In- 
formationen zum Virusstatus abzufragen, die we- 
nigstens einem Teil der Vielzahl der Ergebnisda- 
tensatze zugeordnet sind; und 

(c) das Erzeugen einer Anzeigedarstellung auf 
derGrundlage von Informationen zum Virusstatus 
von wenigstens einem Teil der Ergebnismenge. 

43. Verfahren nach Anspruch 41, das weiterhin, wah- 
rend einer vom ersten Computer ausgefiihrten Craw- 
ling-Operation, die Ausfiihrung der Viruspriifung einer 
Vielzahl von Dateien mit dem ersten Computer um- 
fasst. 

44. Verfahren nach Anspruch 41, das weiterhin die 
Authentifizierung von empfangenen Informationen 
zum Virusstatus vor der Speicherung der empfangenen 
Informationen zum Virusstatus in der Virusdatenbank 
urnfasst. 

45. Verfahren nach Anspruch 41, das weiterhin die 
Ausfiihrung der Viruspriifung in einem Clientconiputer 
aus der Vielzahl von Computern urnfasst, der konfigu- 
riert ist, um eine Suchanfrage auszugeben und eine An- 
zeigedarstellung einer als Antwort auf die Suchanfrage 
generierten Ergebnismenge zu empfangen und anzu- 

46. Verfahren nach Anspruch 45, wobei die Ausfiih- 
rung der Viruspriifung die Ausfiihrung der Virusprii- 
fung an einer ausgewahlten Dalei in dem Clientcompu- 
tcr als Antwort auf eine Nutzcranforderung, die ausge- 
wahltc Datei abzufragen, beinhaltet. 

47. Verfahren nach Anspruch 41, das weiterhin bein- 
haltet: 

(a) das Senden eines Speicherplatz-Identifikators 
an einen aus der Vielzahl von Computern ausge- 
wahlten Computer; 

(b) das Ausfiihren der Viruspriifung an einer aus- 
gewahlten Datei, die durch den Speicherplatz- 
Idenlifikalor identifiziert wird, um Informationen 
zum Virusstatus fiir die gcwahltc Datei zu erzeu- 
gen; und 

(c) das Senden der Informationen zum Virussta- 
tus, die der ausgewahlten Datei zugeordnet sind, 
vom gewahlten Computer zur Aufnahme in die 
Virusdatenbank. 

48. Verfahren nach Anspruch 41, wobei die Ausfiih- 
rung der Viruspriifung in der Vielzahl von Computern 
das Ausfiihren der Viruspriifung in einem aus der Viel- 
zahl von Computern ausgewahlten Computer beinhal- 
tet, indem eine Vielzahl von Dateien, auf die durch den 
ausgewahlten Computer zugegriffen werden kann, auf 
Viren gepriift werden. 

49. System, das urnfasst: 1 

(a) eine Virusdatenbank, die konfiguriert ist; um 
Infonnalionen zum Virusstatus fiir eine Vielzahl 
von Daleien zu speichern; und 

(b) einen ersten Computer, in dem cin Programm 
vorhanden ist, das konfiguriert ist, um Informatio- 
nen zum Virusstatus, die durch eine Vielzahl von 
Computern erzeugt werden, zu empfangen, wobei 
die Informationen zum Virusstatus, die von jedem 
aus der Vielzahl von Computern, die wenigstens 
einer Datei zugeordnet sind, fur den jeweiligen 
Computer aus der Vielzahl von Computern zu- 
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ganglich sind, und das Programm weiterhin konfi- 
guriert ist, um die Informationen zum Virusstatus 
fiir jede Datei in der Virusdatenbank zu speichem. 

50. System nach Anspruch 49, das auBerdem eine 
Vielzahl von Computern in Verbindung rait dem ersten 5 
Computer beinhaltct, wobci wenigstens cin Tcil der 
Vielzahl von Computern konfiguriert ist, um Virusprii- 
fungen auszufiihren und Informationen zum Virussta- 
tus, die als Antwort auf die Viruspriifung erzeugt wur- 
den, zu versenden. to 

51. System nach Anspruch 49, wobei das Programm 
weiterhin konfiguriert ist, um empfangene Informatio- 
nen zum Virusstatus zu authentifizieren, bevor die 
empfangenen Informationen zum Virusstatus in der Vi- 
rusdatenbank gespeichert werden. 15 

52. System nach Anspruch 50, wobci die Vielzahl von 
Computern eincn Clientcomputer beinhaltct, der konfi- 
guriert. ist, um eine Suchanfrage auszugeben und eine 
Anzeigedarstellung von einem Teil der Ergebnis- 
menge, die als Antwort auf die Suchanfrage erzeugt 20 
wurde, zu empfangen und anzuzeigen. 

53. System nach Anspruch 50, wobei das Prograrrun 
auBerdem konfiguriert ist, um einen Speicherplalz- 
Idcntifikator an einen ausgewahlten Computer aus der 
Vielzahl von Computern zu schicken, und wobci der 25 
ausgewahlte Computer konfiguriert ist, um eine Virus- 
priifung an einer ausgewahlten Datei, die durch den 
Speicherplatz-Identifikator bestimmt wird, auszufuh- 
ren, um Informationen zum Virusstatus fur die ge- 
wahlte Datei zu erzeugen und die Informationen zum 30 
Virusstatus, die der ausgewahlten Datei aus dem ausge- 
wahlten Computer zugeordnel sind, zur Aufnahrne in 
die Virusdatenbank zu versenden. 

54. Programmprodukt, das cnthalt: 

(a) cin Programm, das sich in einem ersten Com- 35 
puter befindet und konfiguriert. ist, um Informatio- 
nen zum Virusstatus, die von einer Vielzahl von 
Computern erzeugt werden, zu empfangen, wobei 
die Informationen zum Virusstatus, die von jedem 
aus der Vielzahl von Computern generiert werden, 4<> 
wenigstens einer Datei, auf die von dem entspre- 
chenden Computer aus der Vielzahl von Compu- 
tern zugegriffen werden kann, zugeordnet sind, 
und das Programm weiterhin konfiguriert ist, um 
Informationen zum Virusstatus fur die Datei in ci- 45 
ner Virusdatenbank, die fiir den ersten Computer 
zuganglich ist, zu speichern; und 

(b) ein signaltragendes Medium, dass das Pro- 
gramm tragt, 

50 
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